资讯

HashiCorp Packer 1.16 发布,支持机器镜像 SLSA 来源证明生成与核验

InfoQ中文·2026/9/11 17:00:00🔗 原文

📋总体概括

HashiCorp 发布 Packer 1.16 版本,核心更新是为机器镜像引入 SLSA 来源证明的生成与核验能力。这意味着镜像构建过程可产出符合 SLSA 规范的溯源证明,并在部署前验证其完整性,防止镜像被篡改或来源不明。在软件供应链攻击频发的背景下,该功能将供应链安全从源码层延伸到基础设施镜像层,是 DevSecOps 落地的重要一步。

关键信息

  • HashiCorp 正式发布 Packer 1.16,主打机器镜像的 SLSA 来源证明能力
  • 新版本支持生成符合 SLSA 规范的构建来源证明,记录镜像构建过程元数据
  • 同时提供来源证明核验功能,可在使用镜像前验证其来源与完整性
  • 该能力把供应链安全防护从应用代码扩展到基础设施镜像环节
  • 契合业界应对软件供应链攻击、落实 SLSA 安全框架的趋势

🔥犀利点评

镜像层 SLSA 证明是个正确的方向——供应链攻击早就不再只盯源码和依赖,被污染的基础镜像才是更隐蔽的入口。但也要泼冷水:证明的生成和核验只是工具,真正决定安全水平的是 CI 环境本身是否可信,构建机被渗透,证明就是废纸。另外 SLSA 等级宣称容易,达到 Level 3 以上需要隔离构建环境,多数团队的现实离宣传还差得远。工具先行没问题,别把有工具当成有安全。

本文由本站自动聚合,以下为原始来源:前往 InfoQ中文 阅读全文