Sobre o projeto

O Chainloop é um armazenamento de evidências e motor de políticas de código aberto para a segurança da cadeia de suprimentos de software. Ele fornece um ponto único de integração para coletar atestados, SBOMs, VEX, SARIF, relatórios de QA e outras evidências de pipelines de CI/CD, independentemente do provedor de CI/CD. As principais capacidades incluem: - Atestado declarativo e baseado em contrato por meio de Workflow Contracts, que permitem que equipes de conformidade e segurança definam as evidências necessárias e os ambientes de execução - Suporte a policy-as-code usando políticas Rego que são avaliadas automaticamente e incluídas em atestados assinados - Integrações de terceiros, como Dependency-Track, Guac, registros OCI e armazenamento de blobs em nuvem para análise de SBOM e armazenamento de artefatos - Suporte a uma ampla variedade de tipos de evidências, incluindo SBOMs CycloneDX e SPDX, OpenVEX, CSAF, SARIF, JUnit, Helm charts, proveniência SLSA, OpenSSF Scorecard e muitos formatos de relatórios de varredura de segurança - Metadados de atestado compatíveis com o nível 3 do SLSA, construídos sobre padrões como Sigstore, in-toto, SLSA e OCI - Experiências adaptadas por função para equipes de conformidade/segurança e equipes de desenvolvimento - Instalação da CLI para macOS, Linux e Windows (via WSL) com verificação opcional de assinatura usando cosign - Helm chart para implantar sua própria instância do Chainloop no Kubernetes O Chainloop é distribuído sob a Licença Apache 2.0 e é desenvolvido de forma aberta com suporte da comunidade por meio de issues no GitHub, Slack e um canal no YouTube.