GitHub Actions로 SBOM·provenance 자격 증명 추가하기

GitHub Actions로 SBOM·provenance 자격 증명 추가하기 (Add SBOM and provenance attestations with GitHub Actions)

SBOM(Software Bill of Material, 소프트웨어 자재 명세서)과 provenance 자격 증명은 이미지의 내용물과 그 이미지가 어떻게 빌드되었는지에 대한 메타데이터를 추가해요.

출처: 문서

본문

기본 provenance (Default provenance)

GitHub Action은 다음 조건에서 이미지에 provenance 자격 증명을 자동으로 추가해요:

  • (지원되는 드라이버/설정에서) 자격 증명이 이미지에 자동으로 추가돼요.
  • (특정 조건에서) 자격 증명이 자동으로 추가돼요.
  • (어떤 출력 형식에서는) 이미지에 자격 증명이 추가되지 않아요. 해당 출력 형식은 자격 증명을 지원하지 않아요.

공개 GitHub 저장소의 코드로 이미지를 빌드할 때, 기본으로 붙는 provenance 자격 증명에는 빌드 인자의 값이 포함돼요. 빌드 인자를 시크릿(사용자 자격 증명이나 인증 토큰 등)을 전달하는 데 남용하고 있다면, 그 시크릿이 provenance 자격 증명에 노출돼요. 시크릿 마운트(secret mounts)를 사용해 시크릿을 전달하도록 빌드를 리팩터링하고, 노출되었을 수 있는 시크릿은 반드시 순환(rotate)시켜요.

최대 수준 provenance (Max-level provenance)

최고 수준의 provenance 자격 증명을 원한다면 provenance 입력으로 설정할 수 있어요.

이미지에 자격 증명을 추가하려면 러너의 로컬 이미지 저장소로 이미지를 로드하는 대신, 이미지를 레지스트리에 직접 push해야 한다는 점에 유의해요.

더 알아보기 (Learn more)