À propos du projet

Chainloop est un magasin de preuves open source et un moteur de politiques pour la sécurité de la chaîne d'approvisionnement logicielle. Il fournit un point d'intégration unique pour collecter les attestations, SBOM, VEX, SARIF, rapports QA et autres preuves provenant des pipelines CI/CD, quel que soit le fournisseur CI/CD. Les capacités clés incluent : - Attestation déclarative basée sur des contrats via des Workflow Contracts qui permettent aux équipes de conformité et de sécurité de définir les preuves requises et les environnements d'exécution - Support de la politique en tant que code à l'aide de politiques Rego qui sont automatiquement évaluées et incluses dans les attestations signées - Intégrations tierces telles que Dependency-Track, Guac, les registres OCI et le stockage blob cloud pour l'analyse SBOM et le stockage des artefacts - Support d'une large gamme de types de preuves, notamment les SBOM CycloneDX et SPDX, OpenVEX, CSAF, SARIF, JUnit, les charts Helm, la provenance SLSA, OpenSSF Scorecard et de nombreux formats de rapports d'analyse de sécurité - Métadonnées d'attestation conformes au niveau SLSA 3, construites sur des normes telles que Sigstore, in-toto, SLSA et OCI - Expériences adaptées aux rôles pour les équipes de conformité/sécurité et les équipes de développement - Installation CLI pour macOS, Linux et Windows (via WSL) avec vérification de signature optionnelle à l'aide de cosign - Chart Helm pour déployer votre propre instance Chainloop sur Kubernetes Chainloop est publié sous la licence Apache 2.0 et est développé en open source avec le soutien de la communauté via les issues GitHub, Slack et une chaîne YouTube.