1. SLSA(Supply chain Levels for Software Artifacts)v1.0 的四级中 Build L0-L3、Provenance L0-L3
SLSA(软件制品的供应链级别)v1.0 的四级(Build L0-L3、Provenance L0-L3)分别代表什么?
- SLSA 的定位:供应链安全成熟度模型
- Build L0-L3 与 Provenance L0-L3 的对应
- 各级别的安全保证
SLSA(Supply chain Levels for Software Artifacts)是 Google 发起、OpenSSF 维护的供应链安全"成熟度模型",通过逐级提升构建与来源(provenance)的强度来降低供应链攻击风险。SLSA v1.0 的级别(Build L0~L3)对应 Provenance(出处证明)L0~L3,每级代表不同的安全保证:Build L0(Provenance L0)——无任何保证,自由/松散构建(loose build),没有可验证的出处;Build L1(Provenance L1)——构建过程自动化,并生成可验证的出处(provenance),说明构建了哪些源码、如何构建,但来源可能不可信;Build L2(Provenance L2)——使用托管构建平台(如 GitHub Actions),出处由构建平台签名,防篡改,来源可信;Build L3(Provenance L3)——隔离构建(hermetic build,无网络依赖、封闭环境)、两步审查(two-person review)、不可参数化,防止构建被篡改或注入,且防止构建者伪造出处。级别越高,对"构建过程可信 + 出处可靠"的保证越强。SLSA 是渐进式采用的安全基准,而非一次性达标。
核心是"级别越高,构建与出处的可信度/防篡改越强"。答题要点:L0 无保证、L1 自动化+出处、L2 托管平台+签名、L3 隔离+两步审查+无参数化。它与 Provenance 级别一一对应。