← Về mục lục
BỘ CÔNG CỤ / TRA CỨU NHANH
Security & Release — kiểm tra trước Production
Mở nhanh khi làm lab hoặc khi xử lý một vấn đề thường gặp. Có thể in riêng trang này.
Security gates
- Không có plaintext secrets trong Dockerfile, image hay Git.
- Runtime non-root, capabilities tối thiểu, seccomp và read-only filesystem nếu được.
- Vulnerability scan + SBOM gắn đúng digest.
- Signature verification có identity + issuer được pin.
- Kubernetes RBAC, PSA, NetworkPolicy có kiểm thử allow/deny.
- Application có authn/authz và rate limiting phù hợp.
Release gates
- CI unit/integration/smoke tests đạt.
- Build once, promote by digest; không build lại ở Production.
- Protected PR và environment approvals được cấu hình thật.
- Helm render/kubectl diff đã review.
- Database migration tương thích cả bản cũ và mới.
- Monitors và rollback triggers đã sẵn sàng.
Chuỗi bằng chứng
Source SHA → CI run → Image digest → Cosign signature
→ PR approval → Argo CD sync revision → Observed imageID
→ smoke test / SLO verification
Nhắc lại: một chữ ký image hợp lệ không có nghĩa image không có CVE hoặc application không có bug.