Puerta de la versión
Antes de publicar una versión on-premises u OpenShift:- Fije cada imagen por digest en el manifiesto de la versión.
- Genere un SBOM CycloneDX o SPDX para cada imagen y el paquete de código fuente.
- Firme las imágenes y ateste los SBOM con la identidad de la versión.
- Escanee los digests exactos publicados/reflejados, incluidos los paquetes de SO y de lenguaje.
- Revise los SDK de almacenamiento, las bibliotecas TLS, los paquetes de CA y las dependencias transitivas.
- Ejecute pruebas de contrato del proveedor, integridad, migración, copia de seguridad/restauración y reversión para cada proveedor listado como soportado por esa versión.
- Registre las excepciones con propietario, explotabilidad, control compensatorio, caducidad y aprobación. No suprima una familia entera de paquetes.
deploy/verify-images.sh verifica las
firmas de imagen, las atestaciones CycloneDX y la política de
vulnerabilidades. Use esos controles contra cada digest después de
reflejarlo, además de antes de la exportación.
Verificación del consumidor
Obtenga el manifiesto de la versión, los checksums, la política de identidad/emisor de Sigstore, los SBOM y las atestaciones a través de un canal de confianza separado. A continuación:Revisión de SBOM específica del almacenamiento
Confirme que el SBOM contiene los adaptadores seleccionados en tiempo de ejecución y revise:- componentes históricos de MinIO solo en artefactos de origen/
recuperación heredados; el tiempo de ejecución de producción no
debe contener el paquete nativo
minio; @aws-sdk/client-s3para S3; una dependencia de presigner no debe implicar el comportamiento de URL firmadas habilitado;@google-cloud/storagey las bibliotecas de autenticación para GCS;@azure/storage-bloby@azure/identitypara Azure;- Node.js/OpenSSL y el paquete de CA de la imagen;
- imágenes de CLI/herramientas usadas para copia de seguridad, migración y validación.
azure, pero la matriz actual no declara azure-blob como
soportado en la versión.
Registro de evidencia de la versión
Conserve:- la revisión del código fuente, los digests inmutables de imagen, los hashes de SBOM, las firmas y la salida de verificación;
- las bases de datos/versiones de herramientas del escáner y las excepciones de vulnerabilidad aprobadas;
- las versiones de proveedor/producto, el protocolo/cifrado/emisor TLS del endpoint y el hash de CA;
- los resultados saneados del contrato del proveedor y de integridad SHA-256;
- los registros de copia/comprobación de migración y el resultado de la reversión;
- el punto de consistencia de la copia de seguridad, la prueba de restauración, el RPO/RTO medido;
- la versión de OpenShift, la revisión de SCC, los manifiestos
renderizados, las versiones de CNI/CSI y las pruebas de
escritura de UID arbitrario en
/tmp//data.