信息安全工程师 · 高频练习

镜像仓库地址没变,为什么部署前仍要按摘要验证签名?

中级 单选题 第 1121 题 较难 信息安全工程师软件供应链容器镜像签名Digest制品完整性
题目

生产集群准备部署registry.example.com/pay:latest。安全团队发现latest标签曾被重新指向另一镜像。要降低供应链替换风险,最合适的控制是()。

A 部署前验证镜像不可变摘要与可信发布者签名,并按策略拒绝身份或摘要不匹配的制品
B 只要仓库域名相同就无条件运行
C 把latest标签改名为safe,其他不变
D 关闭镜像扫描和审计以提高部署速度
题目类型:原创高频练习题 用途:用于帮助理解信息安全工程师相关考点和答案解析,不等同于官方真题。
正确答案
A
答案解析

标签是可变引用,同一个latest以后可能指向不同清单;镜像摘要绑定具体内容。签名验证还要确认签名身份、镜像引用及组织信任策略,而不是只检查存在一段签名数据。

选项分析

A

正确。把内容、发布身份和准入策略三者绑定。

B

错误。合法仓库账号或标签仍可能被误用、劫持。

C

错误。改标签名称不会让引用变成不可变。

D

错误。关闭检测会扩大未知供应链风险。

本题为什么容易错

镜像地址看起来很完整,但冒号后通常只是标签,不是内容指纹。做供应链题时,要分清可变名称与不可变摘要。

先看结论

简短答案

镜像仓库地址没变,为什么部署前仍要按摘要验证签名,正确答案是 A(部署前验证镜像不可变摘要与可信发布者签名,并按策略拒绝身份或摘要不匹配的制品)。标签是可变引用,同一个latest以后可能指向不同清单;镜像摘要绑定具体内容。签名验证还要确认签名身份、镜像引用及组织信任策略,而不是只检查存在一段签名数据。

解析

易混淆概念对比表

概念本题判断区别要点记忆提示
部署前验证镜像不可变摘要与可信发布者签名,并按策略拒绝身份或摘要不匹配的制品 本题正确答案 正确。把内容、发布身份和准入策略三者绑定。 看到题干核心场景时优先联想到它
只要仓库域名相同就无条件运行 本题干扰项 错误。合法仓库账号或标签仍可能被误用、劫持。 看到该词不要急着选,先判断是否真正解决题干问题
把latest标签改名为safe,其他不变 本题干扰项 错误。改标签名称不会让引用变成不可变。 看到该词不要急着选,先判断是否真正解决题干问题
关闭镜像扫描和审计以提高部署速度 本题干扰项 错误。关闭检测会扩大未知供应链风险。 看到该词不要急着选,先判断是否真正解决题干问题
本题易混淆选项怎么区分
  • 只要仓库域名相同就无条件运行:错误。合法仓库账号或标签仍可能被误用、劫持。
  • 把latest标签改名为safe,其他不变:错误。改标签名称不会让引用变成不可变。
  • 关闭镜像扫描和审计以提高部署速度:错误。关闭检测会扩大未知供应链风险。
复习

知识点详解

容器镜像摘要由内容计算得到,可稳定标识清单。签名工具可把摘要与签名身份关联;准入控制再根据允许的身份、仓库、证明和环境策略决定是否部署。

备考速记

标签像书签,能挪;摘要像内容指纹,签名再说明是谁认可了这枚指纹。

Digest 在制品完整性场景中的作用

支付镜像发布后记录digest,在生产准入时验证签名者属于受信CI身份且签名对象就是该digest。即使攻击者把latest移到另一镜像,也无法满足原摘要策略。

拓展

同类题怎么考

  • 判断镜像标签重指向造成的供应链风险。
  • 选择容器准入阶段正确的签名验证策略。
Digest 在信息安全工程师软考中的考法

题目出现latest或标签被覆盖,先选择摘要固定;出现来源可信,再补签名者身份和准入策略。

解题思路

题眼是标签可以移动。把latest换个名字仍是可变标签,只有内容摘要能稳定指向这份镜像,再叠加可信身份签名策略,A才闭环。

考点定位

签名证明特定身份认可了特定内容,不自动证明镜像无漏洞;漏洞扫描、来源证明和运行时控制仍有各自职责。

易错提醒

  • 只验证签名存在,不限制允许的签名者身份。
  • 验签时没有绑定目标仓库和镜像摘要。
  • 镜像验签通过后就跳过漏洞与配置检查。

备考提示

  • 画出标签到摘要、摘要到内容、签名到身份的关系。
  • 把签名验证、SBOM、漏洞扫描、来源证明按解决问题分别记忆。

你可能还想了解

  • 镜像标签为什么不可信?
  • 容器签名验证要检查哪些内容?
  • 镜像签名能代替漏洞扫描吗?

本文小结

镜像标签可以重新指向,生产部署应验证不可变摘要、可信签名身份和准入策略;签名通过也不能代替漏洞扫描。