doc-locale/fr-fr/ci/pipeline_security/slsa/_index.md
Supply-chain Levels for Software Artifacts (SLSA), prononcé « salsa », est un ensemble de directives adoptables de manière incrémentale pour la sécurité de la chaîne d'approvisionnement, établies par consensus industriel. La norme est définie en termes de producteurs d'artefacts, de vérificateurs, de consommateurs et de fournisseurs d'infrastructure.
GitLab, en tant que fournisseur d'infrastructure, met à la disposition des utilisateurs des outils pour produire de manière sécurisée des métadonnées associées aux conteneurs et aux artefacts. De plus, GitLab fournit des mécanismes pour vérifier et utiliser ces métadonnées en toute sécurité afin de renforcer les chaînes d'approvisionnement et de prévenir certains types d'attaques.
GitLab peut produire des attestations de provenance conformes à la spécification SLSA à différents niveaux. L'atteinte de niveaux spécifiques nécessite une auto-évaluation par rapport à des critères précis.
Pour plus d'informations, consultez la page SLSA Build : Track Basics.
Le niveau SLSA 1 exige une provenance générée automatiquement qui décrit comment l'artefact a été construit, notamment :
Le niveau SLSA 2 présente les mêmes exigences que le niveau 1, mais nécessite en outre que la plateforme de build hébergée signe la provenance générée. La signature peut être effectuée par :
GitLab propose une déclaration de provenance conforme au niveau SLSA 2 qui peut être générée automatiquement pour tous les artefacts de build produits par le GitLab Runner. Cette déclaration de provenance est également conforme au niveau 1 et est produite par le runner lui-même.
La mise en œuvre de SLSA à ce niveau présente de nombreux avantages, notamment :
Le composant CI/CD GitLab SLSA fournit des configurations pour :
Pour plus d'informations et des exemples de configurations, consultez la documentation du composant SLSA.
Le niveau SLSA 3 met en œuvre toutes les exigences des niveaux 1 et 2, et empêche également toute altération de la provenance. Par exemple, en empêchant une altération par un attaquant ayant compromis le processus de build lui-même.
Cette résistance accrue aux altérations provient de :
Pour plus d'informations, consultez la page du niveau SLSA 3 et la spécification de provenance SLSA.