这个项目能做什么

Chainloop 是一款用于软件供应链安全的开源证明存储和策略引擎。它提供了一个单一的集成点,用于从 CI/CD 流水线收集证明、SBOMs、VEX、SARIF、QA 报告及其他证明材料,且不依赖于特定的 CI/CD 提供商。 主要功能包括: - 通过 Workflow Contracts 进行基于声明的契约式证明,允许合规和安全团队定义所需的证明材料和执行环境 - 使用 Rego 策略提供策略即代码支持,这些策略会被自动评估并包含在已签名的证明中 - 第三方集成,如 Dependency-Track、Guac、OCI 注册表和云对象存储,用于 SBOM 分析和制品存储 - 支持广泛的证明类型,包括 CycloneDX 和 SPDX SBOMs、OpenVEX、CSAF、SARIF、JUnit、Helm charts、SLSA 来源、OpenSSF Scorecard 以及多种安全扫描报告格式 - 符合 SLSA level 3 标准的证明元数据,构建于 Sigstore、in-toto、SLSA 和 OCI 等标准之上 - 为合规/安全团队和开发团队量身定制的角色体验 - 支持 macOS、Linux 和 Windows(通过 WSL)的 CLI 安装,可选择使用 cosign 进行签名验证 - 提供 Helm chart,用于在 Kubernetes 上部署您自己的 Chainloop 实例 Chainloop 在 Apache License 2.0 下发布,采用开放开发模式,并通过 GitHub issues、Slack 和 YouTube 频道提供社区支持。