← Về mục lục
BỘ CÔNG CỤ / TRA CỨU NHANH

Security & Release — kiểm tra trước Production

Mở nhanh khi làm lab hoặc khi xử lý một vấn đề thường gặp. Có thể in riêng trang này.

Security gates

  • Không có plaintext secrets trong Dockerfile, image hay Git.
  • Runtime non-root, capabilities tối thiểu, seccomp và read-only filesystem nếu được.
  • Vulnerability scan + SBOM gắn đúng digest.
  • Signature verification có identity + issuer được pin.
  • Kubernetes RBAC, PSA, NetworkPolicy có kiểm thử allow/deny.
  • Application có authn/authz và rate limiting phù hợp.

Release gates

  • CI unit/integration/smoke tests đạt.
  • Build once, promote by digest; không build lại ở Production.
  • Protected PR và environment approvals được cấu hình thật.
  • Helm render/kubectl diff đã review.
  • Database migration tương thích cả bản cũ và mới.
  • Monitors và rollback triggers đã sẵn sàng.

Chuỗi bằng chứng

Source SHA → CI run → Image digest → Cosign signature
       → PR approval → Argo CD sync revision → Observed imageID
       → smoke test / SLO verification

Nhắc lại: một chữ ký image hợp lệ không có nghĩa image không có CVE hoặc application không có bug.