ycliper

Популярное

Музыка Кино и Анимация Автомобили Животные Спорт Путешествия Игры Юмор

Интересные видео

2025 Сериалы Трейлеры Новости Как сделать Видеоуроки Diy своими руками

Топ запросов

смотреть а4 schoolboy runaway турецкий сериал смотреть мультфильмы эдисон
Скачать

End-to-end Supply Chain Integrity – Stian Kristoffersen

Автор: BSides Oslo

Загружено: 2026-03-03

Просмотров: 8

Описание: Software Supply Chain Security is an area in active development. A number of tools and standards have emerged in the last few years, including Sigstore, SLSA, in-toto, and TUF. In this talk we’ll focus on achieving integrity from source code being produced to a finished package being consumed.

We’ll introduce the existing concepts and tools and show how they can be used to secure a project we plan to open source. We’ll look at how they are being used to improve integrity in projects like NPM and Homebrew. We’ll then propose some new concepts and tools to fill in a few of the remaining gaps around source integrity and key distribution.

gitverify is a new tool to verify the integrity of Git repositories, including Git signatures. It doesn’t change how Git works or add state to the repository, but can restrict which of the normal flows are allowed, including which keys are accepted. It can help mitigate rogue/compromised forges as well as accidentally including changes from the wrong users in a PR.

gitrelease is a new tool to create an in-toto attestation, tag.link, when tagging a release. The attestation is crafted to add assurance on top of gitverify: including threshold signatures, ordering of releases, and mitigating a subset of rollback, deletion and teleportation attacks. Both gitrelease and gitverify make use of SHA-256 to strengthen Git repositories that use SHA-1. The tag.link attestation can be stored in both the repository and Sigstore.

We’ll wrap things up by proposing a way to do developer key distribution and establish a root of trust for a project. It uses a slightly modified TUF to delegate trust to gitverify and the other components of the release pipeline.

Stian Kristoffersen:
Stian is a Lead Security Engineer at Telenor where he works on Software Supply Chain Security. He has more than 10 years of experience as a security and software engineer. Previous BSides Oslo talks: “Unexpected Ways to Distribute Python Packages” (2023), “Practical Kubernetes Security at Scale” (2022), and “Dependency Confusion Deep Dive” (2021).

------

BSides Oslo is an independent, community-driven inclusive information security conference. As a part of the global Security BSides network, the conference creates a space for members of the international and local information security communities to come together and share their knowledge and experiences. BSides Oslo is intended for anyone who works with, studies or has an in interest in infosec.

Не удается загрузить Youtube-плеер. Проверьте блокировку Youtube в вашей сети.
Повторяем попытку...
End-to-end Supply Chain Integrity – Stian Kristoffersen

Поделиться в:

Доступные форматы для скачивания:

Скачать видео

  • Информация по загрузке:

Скачать аудио

Похожие видео

HTTP Header Injections: a Splitting Headache – Sofia Lindqvist

HTTP Header Injections: a Splitting Headache – Sofia Lindqvist

SSH authentication using user and machine identities – Morten Linderud

SSH authentication using user and machine identities – Morten Linderud

Post compromise: Uncovering Clouds and Assessing at Lightning Speed   Karim El Melhaoui

Post compromise: Uncovering Clouds and Assessing at Lightning Speed Karim El Melhaoui

Dune: Part Three | Official Teaser Trailer

Dune: Part Three | Official Teaser Trailer

Chrome Browser Exploitation: from zero to heap sandbox escape - Matteo Malvica

Chrome Browser Exploitation: from zero to heap sandbox escape - Matteo Malvica

Exploring the World of Ethical Hacking: From Web Vulnerabilities to Election Security – Hallvard Nyg

Exploring the World of Ethical Hacking: From Web Vulnerabilities to Election Security – Hallvard Nyg

AI in Security Operations: What's Real, What's Hype | AI SOC Summit Keynote 2026

AI in Security Operations: What's Real, What's Hype | AI SOC Summit Keynote 2026

Почему Кошки Вдруг ЗАЛЕЗАЮТ На Вас? (Причина шокирует)

Почему Кошки Вдруг ЗАЛЕЗАЮТ На Вас? (Причина шокирует)

Промпт McKinsey, который приносит акционеру МИЛЛИОНЫ| Игорь Никитин

Промпт McKinsey, который приносит акционеру МИЛЛИОНЫ| Игорь Никитин

Массовый забой скота. Протестам в России быть? Зачем Трампу Иран. Максим Шевченко: Особое мнение

Массовый забой скота. Протестам в России быть? Зачем Трампу Иран. Максим Шевченко: Особое мнение

Наглядная Разница между AWD vs 4X4 vs 4WD: Какой полный привод лучше?

Наглядная Разница между AWD vs 4X4 vs 4WD: Какой полный привод лучше?

Как поезда остаются на рельсах? — Ответ, который поразил студентов Фейнмана

Как поезда остаются на рельсах? — Ответ, который поразил студентов Фейнмана

Музыка для работы за компьютером | Фоновая музыка для концентрации и продуктивности

Музыка для работы за компьютером | Фоновая музыка для концентрации и продуктивности

Ivan Barlog: Serverless Updates from AWS re:Invent 2025 [AWS User Group Bratislava]

Ivan Barlog: Serverless Updates from AWS re:Invent 2025 [AWS User Group Bratislava]

Что скрывает дно океана? Существа, о которых мы НИЧЕГО не знаем. Александр Осадчиев

Что скрывает дно океана? Существа, о которых мы НИЧЕГО не знаем. Александр Осадчиев

BSides Oslo 2023 – Swan Beaujard & Gautier Ben Aïm – State of GraphQL Security 2023

BSides Oslo 2023 – Swan Beaujard & Gautier Ben Aïm – State of GraphQL Security 2023

Кто-то должен это сказать. Пусть это буду я. Забавности и кошмарности. Не война, а анекдот.

Кто-то должен это сказать. Пусть это буду я. Забавности и кошмарности. Не война, а анекдот.

Контроль над нефтью: риски для финансовой системы доллара - Пепе Эскобар

Контроль над нефтью: риски для финансовой системы доллара - Пепе Эскобар

BSides Oslo 2023 – Preben Monteiro Ness – Securing AI against adversarial attacks using causality

BSides Oslo 2023 – Preben Monteiro Ness – Securing AI against adversarial attacks using causality

Продуктивность: Музыка для офиса и учебы - CEO Focus Luxury

Продуктивность: Музыка для офиса и учебы - CEO Focus Luxury

© 2025 ycliper. Все права защищены.



  • Контакты
  • О нас
  • Политика конфиденциальности



Контакты для правообладателей: [email protected]