生产集群准备部署registry.example.com/pay:latest。安全团队发现latest标签曾被重新指向另一镜像。要降低供应链替换风险,最合适的控制是()。
标签是可变引用,同一个latest以后可能指向不同清单;镜像摘要绑定具体内容。签名验证还要确认签名身份、镜像引用及组织信任策略,而不是只检查存在一段签名数据。
选项分析
正确。把内容、发布身份和准入策略三者绑定。
错误。合法仓库账号或标签仍可能被误用、劫持。
错误。改标签名称不会让引用变成不可变。
错误。关闭检测会扩大未知供应链风险。
本题为什么容易错
镜像地址看起来很完整,但冒号后通常只是标签,不是内容指纹。做供应链题时,要分清可变名称与不可变摘要。
简短答案
镜像仓库地址没变,为什么部署前仍要按摘要验证签名,正确答案是 A(部署前验证镜像不可变摘要与可信发布者签名,并按策略拒绝身份或摘要不匹配的制品)。标签是可变引用,同一个latest以后可能指向不同清单;镜像摘要绑定具体内容。签名验证还要确认签名身份、镜像引用及组织信任策略,而不是只检查存在一段签名数据。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| 部署前验证镜像不可变摘要与可信发布者签名,并按策略拒绝身份或摘要不匹配的制品 | 本题正确答案 | 正确。把内容、发布身份和准入策略三者绑定。 | 看到题干核心场景时优先联想到它 |
| 只要仓库域名相同就无条件运行 | 本题干扰项 | 错误。合法仓库账号或标签仍可能被误用、劫持。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 把latest标签改名为safe,其他不变 | 本题干扰项 | 错误。改标签名称不会让引用变成不可变。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 关闭镜像扫描和审计以提高部署速度 | 本题干扰项 | 错误。关闭检测会扩大未知供应链风险。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- 只要仓库域名相同就无条件运行:错误。合法仓库账号或标签仍可能被误用、劫持。
- 把latest标签改名为safe,其他不变:错误。改标签名称不会让引用变成不可变。
- 关闭镜像扫描和审计以提高部署速度:错误。关闭检测会扩大未知供应链风险。
知识点详解
容器镜像摘要由内容计算得到,可稳定标识清单。签名工具可把摘要与签名身份关联;准入控制再根据允许的身份、仓库、证明和环境策略决定是否部署。
备考速记
标签像书签,能挪;摘要像内容指纹,签名再说明是谁认可了这枚指纹。
Digest 在制品完整性场景中的作用
支付镜像发布后记录digest,在生产准入时验证签名者属于受信CI身份且签名对象就是该digest。即使攻击者把latest移到另一镜像,也无法满足原摘要策略。
同类题怎么考
- 判断镜像标签重指向造成的供应链风险。
- 选择容器准入阶段正确的签名验证策略。
Digest 在信息安全工程师软考中的考法
题目出现latest或标签被覆盖,先选择摘要固定;出现来源可信,再补签名者身份和准入策略。
解题思路
题眼是标签可以移动。把latest换个名字仍是可变标签,只有内容摘要能稳定指向这份镜像,再叠加可信身份签名策略,A才闭环。
考点定位
签名证明特定身份认可了特定内容,不自动证明镜像无漏洞;漏洞扫描、来源证明和运行时控制仍有各自职责。
易错提醒
- 只验证签名存在,不限制允许的签名者身份。
- 验签时没有绑定目标仓库和镜像摘要。
- 镜像验签通过后就跳过漏洞与配置检查。
备考提示
- 画出标签到摘要、摘要到内容、签名到身份的关系。
- 把签名验证、SBOM、漏洞扫描、来源证明按解决问题分别记忆。
你可能还想了解
- 镜像标签为什么不可信?
- 容器签名验证要检查哪些内容?
- 镜像签名能代替漏洞扫描吗?
本文小结
镜像标签可以重新指向,生产部署应验证不可变摘要、可信签名身份和准入策略;签名通过也不能代替漏洞扫描。