빌드 자격 증명

빌드 자격 증명 (Build attestations)

빌드 자격 증명(attestations)은 이미지가 어떻게 빌드되었는지와 무엇을 포함하는지를 설명해요. 자격 증명은 빌드 시점에 BuildKit이 생성하며, 최종 이미지에 메타데이터로 붙게 돼요.

자격 증명의 목적은 이미지를 검사해 그 출처, 누가 어떻게 만들었는지, 무엇을 포함하는지 알 수 있게 하는 거예요. 이를 통해 이미지가 애플리케이션의 공급망 보안에 어떻게 영향을 주는지 정보에 기반해 결정할 수 있어요. 또한 정의한 정책 규칙에 따라 이미지를 검증하는 정책 엔진을 사용할 수도 있게 해 줘요.

출처: 문서

본문

두 가지 유형의 빌드 자격 증명이 있어요:

  • SBOM (Software Bill of Material): 이미지가 포함하는 소프트웨어 산출물 목록, 또는 이미지를 빌드하는 데 사용된 산출물 목록.
  • Provenance: 이미지가 어떻게 빌드되었는지.

자격 증명의 목적 (Purpose of attestations)

오픈소스와 서드파티 패키지의 사용은 그 어느 때보다 널리 퍼져 있어요. 개발자들은 코드를 공유·재사용하는데, 그 이유는 생산성을 높여 팀이 더 좋은 제품을 더 빠르게 만들 수 있게 해 주기 때문이에요.

다른 곳에서 만든 검증되지 않은 코드를 가져와 사용하는 것은 심각한 보안 위험을 도입해요. 자격 증명은 이미지의 내용물과 빌드 과정을 명확히 함으로써 이 위험을 관리하는 데 도움을 줘요.

자격 증명과 관련 작업

  • SBOM 자격 증명: 이미지에 포함된 소프트웨어 산출물의 투명성 제공
  • Provenance 자격 증명: 빌드 과정에 대한 사실 제공

자격 증명을 이미지에 추가하려면 --attest 플래그를 사용해요. 자세한 내용은 각 문서를 참고해요.

더 알아보기 (Learn more)