Sobre o projeto
O Chainloop é um armazenamento de evidências e motor de políticas de código aberto para a segurança da cadeia de suprimentos de software. Ele fornece um ponto único de integração para coletar atestados, SBOMs, VEX, SARIF, relatórios de QA e outras evidências de pipelines de CI/CD, independentemente do provedor de CI/CD.
As principais capacidades incluem:
- Atestado declarativo e baseado em contrato por meio de Workflow Contracts, que permitem que equipes de conformidade e segurança definam as evidências necessárias e os ambientes de execução
- Suporte a policy-as-code usando políticas Rego que são avaliadas automaticamente e incluídas em atestados assinados
- Integrações de terceiros, como Dependency-Track, Guac, registros OCI e armazenamento de blobs em nuvem para análise de SBOM e armazenamento de artefatos
- Suporte a uma ampla variedade de tipos de evidências, incluindo SBOMs CycloneDX e SPDX, OpenVEX, CSAF, SARIF, JUnit, Helm charts, proveniência SLSA, OpenSSF Scorecard e muitos formatos de relatórios de varredura de segurança
- Metadados de atestado compatíveis com o nível 3 do SLSA, construídos sobre padrões como Sigstore, in-toto, SLSA e OCI
- Experiências adaptadas por função para equipes de conformidade/segurança e equipes de desenvolvimento
- Instalação da CLI para macOS, Linux e Windows (via WSL) com verificação opcional de assinatura usando cosign
- Helm chart para implantar sua própria instância do Chainloop no Kubernetes
O Chainloop é distribuído sob a Licença Apache 2.0 e é desenvolvido de forma aberta com suporte da comunidade por meio de issues no GitHub, Slack e um canal no YouTube.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.