QUICK START:PatternsErrors & FixesSecurityBenchmarksDevOps RecipesCheatsheetsInterviewCompareTopicsHTMLCSSJavaScriptTypeScriptPythonSQLReactNext.jsNode.jsLinux & UbuntuKotlinSwiftC# / .NETJavaGoRustC++DSASystem DesignDevOpsCybersecurityAI / ML
High ThreatDevSecOps & Supply ChainCWE-829

Software Supply Chain Security: SBOM & Sigstore

Secure your software supply chain by generating SBOMs, achieving SLSA compliance levels, and signing artifacts with Sigstore Cosign.

Vulnerability Overview

Compromised dependencies or build pipelines inject malware into releases.

Attackers compromise upstream repositories (e.g., left-pad).

Vulnerable Code

npm install

Installs dependencies without verification.

Remediated Code

npm ci --ignore-scripts && cosign verify...

Strict installation and signature verification.

Hardening Rules

  • 1Generate SBOMs
  • 2Sign images with Cosign
  • 3Pin dependency versions

Frequently Asked Questions

What is an SBOM?

Software Bill of Materials, a list of all components and dependencies in a project.