这个项目能做什么
Chainloop 是一款用于软件供应链安全的开源证明存储和策略引擎。它提供了一个单一的集成点,用于从 CI/CD 流水线收集证明、SBOMs、VEX、SARIF、QA 报告及其他证明材料,且不依赖于特定的 CI/CD 提供商。
主要功能包括:
- 通过 Workflow Contracts 进行基于声明的契约式证明,允许合规和安全团队定义所需的证明材料和执行环境
- 使用 Rego 策略提供策略即代码支持,这些策略会被自动评估并包含在已签名的证明中
- 第三方集成,如 Dependency-Track、Guac、OCI 注册表和云对象存储,用于 SBOM 分析和制品存储
- 支持广泛的证明类型,包括 CycloneDX 和 SPDX SBOMs、OpenVEX、CSAF、SARIF、JUnit、Helm charts、SLSA 来源、OpenSSF Scorecard 以及多种安全扫描报告格式
- 符合 SLSA level 3 标准的证明元数据,构建于 Sigstore、in-toto、SLSA 和 OCI 等标准之上
- 为合规/安全团队和开发团队量身定制的角色体验
- 支持 macOS、Linux 和 Windows(通过 WSL)的 CLI 安装,可选择使用 cosign 进行签名验证
- 提供 Helm chart,用于在 Kubernetes 上部署您自己的 Chainloop 实例
Chainloop 在 Apache License 2.0 下发布,采用开放开发模式,并通过 GitHub issues、Slack 和 YouTube 频道提供社区支持。
评论
0 人表达喜爱 · 满10人后显示 Deer Point
登录后参与讨论。