<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>供应链安全 on PlumePHP</title><link>https://plumephp.com/tags/%E4%BE%9B%E5%BA%94%E9%93%BE%E5%AE%89%E5%85%A8/</link><description>Recent content in 供应链安全 on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sun, 27 Sep 2026 10:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/%E4%BE%9B%E5%BA%94%E9%93%BE%E5%AE%89%E5%85%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>密钥管理与供应链安全：从 Vault 到 SBOM 的零信任实践</title><link>https://plumephp.com/devops-secrets-management/</link><pubDate>Sun, 27 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/devops-secrets-management/</guid><description>&lt;p&gt;密钥是云原生世界里最容易&amp;quot;随手硬编码、泄露了才想起来&amp;quot;的东西——&lt;strong&gt;DB 密码、API Key、TLS 私钥，任何一个泄露都可能让整个系统裸奔&lt;/strong&gt;。而供应链安全进一步放大风险：你依赖的镜像、依赖库、二进制签名，任何一环被污染，密钥管理得再好也无济于事。本指南把&amp;quot;密钥怎么管&amp;quot;与&amp;quot;东西怎么验&amp;quot;连成一条完整的零信任链路：密钥注入（环境变量/Vault/CSI/KMS 对比）、Vault 架构与动态密钥、密钥生命周期、GitOps 中的 SOPS 同步，再到 SBOM、cosign 签名与镜像扫描的供应链防线。&lt;/p&gt;</description></item><item><title>工作流安全加固与供应链防御</title><link>https://plumephp.com/github-actions-security-hardening/</link><pubDate>Sat, 26 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/github-actions-security-hardening/</guid><description>&lt;blockquote&gt;
&lt;p&gt;CI/CD 管道已成为供应链攻击的第一目标：攻击者通过投毒第三方 Action、利用 fork PR 的宽松上下文、或操纵 issue 标题触发注入，最终窃取 Secrets 或篡改产物。本文聚焦工作流自身的加固：从 &lt;code&gt;GITHUB_TOKEN&lt;/code&gt; 的细粒度权限、第三方 Action 的 SHA 固定与审计，到注入防御、SLSA/Sigstore 供应链证明，以及 Runner 隔离策略，构建纵深防御。&lt;/p&gt;</description></item></channel></rss>