标准答案
- 构建产物应记录源码提交、依赖锁文件、基础镜像 digest、平台、构建时间和工具版本。
- 镜像发布要经过测试、扫描和签名,部署记录保存实际 digest,而不是只保存可移动 tag。
- 回滚使用过去已验证的制品,并重新确认配置、数据库兼容、迁移状态和外部协议。
- 供应链凭据采用短生命周期和最小权限,构建环境与生产运行环境隔离。
题目解析
可追溯供应链要把源码提交、依赖锁文件、基础镜像 digest、构建器、测试、扫描结果、签名和最终 digest 关联起来。签名可以证明某个身份对特定内容做过签名,但不等于内容没有漏洞,也不等于部署配置和运行权限安全。
回滚应引用过去已经验证的不可变制品,同时核对配置 schema、数据库迁移、消息格式、缓存键和外部协议。构建凭据和生产凭据要隔离,部署系统保存实际 digest 和验证结果,不能只记录可移动的 latest。
常见误区
- 误区:只保留 latest tag。改正:记录不可变 digest、来源、签名、构建元数据和部署时间。
- 误区:回滚代码却忽略数据库迁移不可逆。改正:发布前设计向后兼容迁移、补偿或数据回滚方案。