CHƯƠNG 17 · Kubernetes Supply Chain Security•BÀI 65 / 80

Trivy và SBOM: biết image chứa gì

Quét vulnerabilities theo image thực sự deploy và quản lý dependencies.

Bảo mật◷ 4 phút đọc1/4 trong chương

Nắm bản chất

SBOM định danh packages/components của artifact ở các định dạng như CycloneDX và SPDX. Trivy có thể quét image/filesystem và tạo SBOM. CVE severity chỉ là đầu vào: production cần đánh giá exploitability, fix availability, business criticality và exception expiry.

Không quét :latest rồi deploy digest khác và cho rằng artifact đã được kiểm chứng. Liên kết reports với đúng image digest. Ngoài OS packages, ngôn ngữ runtime và transitive dependencies cũng là nguồn rủi ro.

Luồng hoạt động

Image→SBOM→CVE triage

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

trivy image --severity HIGH,CRITICAL --exit-code 1 IMAGE:TAG
trivy image --format cyclonedx -o sbom.cdx.json IMAGE:TAG
trivy sbom sbom.cdx.json

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Dùng lab Buổi 17 tạo SBOM cho sample image, tìm một package/version và giải thích tác động nếu package xuất hiện trong advisory mới.

Lỗi dễ mắc

!

Một SBOM có thể thiếu thành phần, nhất là binary tĩnh hoặc runtime tải thêm package; không coi nó là kiểm kê tuyệt đối.

Tự kiểm tra

Tại sao SBOM không tự chứng minh một image an toàn?Xem đáp án ↗

Vì SBOM chỉ mô tả thành phần; không xác minh nguồn gốc, vulnerabilities chưa biết hoặc hành vi độc hại.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 17
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗