当前位置:首页 >专题 >Go 软件供应链安全与可信发布专题
Go 软件供应链安全与可信发布
Go 软件供应链安全与可信发布专题
从依赖审计、漏洞扫描到 SLSA 可信交付
Go 项目上线后的风险不仅来自业务代码,也来自依赖解析、构建环境、CI 权限和发布产物是否可验证。本专题围绕 Go Modules 与 govulncheck、GitHub Actions 安全、SBOM/签名、SLSA provenance 和 GoReleaser 发布,精选官方资料与 17Golang 实战文章,帮助开发者把供应链安全落实到每一次构建和交付。
官网、漏洞工具与可信发布入口
官方
Go 软件安全最佳实践
Go 官方给出的依赖、输入、构建与发布安全基线。
官方
Go Vulnerability Management
Go 官方漏洞数据库、报告、修复与依赖漏洞管理说明。
官方
govulncheck 官方教程
使用 govulncheck 检测 Go 代码和依赖中可达漏洞的官方入门。
官方
govulncheck 命令文档
govulncheck 的参数、输出和集成方式参考。
官方
SLSA 1.2 规范
当前 SLSA 规范、级别与 provenance 证明模型入口。
官方
SLSA Get Started
SLSA 官方从构建平台到 provenance 的落地起步指南。
官方
Sigstore Cosign 文档
Cosign 软件制品签名、验证与密钥less 工作流入口。
官方
GitHub Dependency Review Action
GitHub 官方依赖变更审查与拉取请求阻断机制。
官方
GoReleaser GitHub Actions 集成
GoReleaser 官方 CI 发布配置与自动化入口。
常见问题
govulncheck 能替代全部 Go 供应链安全检查吗?
不能。它主要分析已知漏洞及其可达性,还需要结合依赖来源、许可证、密钥管理、CI 权限、SBOM、制品签名和发布审计。
SBOM 和 SLSA provenance 分别解决什么问题?
SBOM 描述制品包含哪些组件,provenance 描述制品由什么源码、构建过程和构建器产生;两者结合才能同时回答“里面有什么”和“怎么生成”。
Go 发布包为什么还需要签名?
校验和能帮助发现内容变化,但签名还能绑定发布者或工作流身份,并让下游在下载、部署和审计时验证来源与完整性。
CI 中应该先做漏洞扫描还是构建后签名?
通常先在依赖和代码阶段扫描,再构建并生成 SBOM,最后只对通过策略的最终制品签名并附带 provenance;具体顺序应以可验证的产物链为准。
相关专题
继续查看相近方向内容
查看更多
最新文章
-
- Go sync/atomic.Value 怎么安全替换只读配置快照
- 1分钟前 435浏览
-
- Vue computed 里修改依赖值为什么会造成循环更新
- 5分钟前 352浏览
-
- Go test -run 匹配不到子测试名称时怎么写正则
- 7分钟前 386浏览
-
- Linux inotify 监听目录时怎么处理队列溢出
- 10分钟前 398浏览
-
- Go net.SplitHostPort 解析没有端口的地址怎么报错
- 12分钟前 491浏览
-
- Python functools.lru_cache 缓存可变参数为什么不可哈希
- 14分钟前 388浏览
-
- Go race detector 报告读写冲突时怎么找真正共享变量
- 19分钟前 352浏览
-
- Java NIO FileChannel 映射文件过大时怎么控制内存占用
- 20分钟前 391浏览

