İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 55 XP · 6 etkinlik

İmaj tarama ve imzalama

Bir imajı üretime almadan önce iki soru sorulur. İçinde bilinen açık var mı? Ve bu imaj gerçekten bizim boru hattımızdan mı çıktı? Birinci soruyu tarama, ikincisini imza yanıtlar.

Tarama araçları imajın katmanlarını açar, paket listesini çıkarır ve bilinen açık veritabanlarıyla karşılaştırır. trivy ve grype bu işi yapar; ikisi de kayıt defterindeki imajı doğrudan okur.

Çıktıyı ham hâlde okumak yorucudur. Derece süzgeci uygulanır ve düzeltilmiş sürümü olan açıklara öncelik verilir. Yaması olmayan bir açık için yükseltme yapamazsın, başka azaltıcı önlem ararsın.

# 1) Tarama: dagitimdan once kapi
$ trivy image --severity HIGH,CRITICAL --exit-code 1 uygulama:1.4

# 2) Imzalama: boru hattinin kisa omurlu kimligiyle
$ cosign sign kayit.ornek.com/uygulama@sha256:9f2c...

# 3) Dogrulama: kumeye almadan once
$ cosign verify --certificate-oidc-issuer https://token.actions.githubusercontent.com \
    kayit.ornek.com/uygulama@sha256:9f2c...
Etiket değil özet değeri imzalanır; etiket yarın başka bir imaja işaret edebilir.

Bu üç komut boru hattının üç ayrı kapısını gösterir. Tarama dağıtımdan önce çalışır ve kritik bir açık bulursa hattı durdurur. İmzalama etiketi değil özet değerini imzalar, çünkü etiket zamanla başka bir içeriğe kayabilir. Doğrulama ise kümeye almadan hemen önce çalışır ve imzalayan kimliği de kontrol eder.