本页面介绍了如何使用 Google Cloud 控制台中的安全性数据分析 侧边栏查看有关 Cloud Build 构建的安全信息。
安全性数据分析 侧边栏提供了多个安全指标的概览。您可以使用该侧边栏来识别和缓解构建流程中的风险。
此面板会显示以下信息:
- 软件工件的供应链 (SLSA) 级别:根据 SLSA 规范标识软件构建流程的 成熟度级别。例如,此构建已达到 SLSA 级别 3。
- 漏洞:在 工件中发现的所有漏洞的概览,以及 Artifact Analysis 扫描的映像的名称。您可以点击映像名称以查看漏洞详细信息。例如,在屏幕截图中,您可以点击 java-guestbook-backend 。
- 已构建工件的 **漏洞可利用性交流 (VEX) 状态**。
- 构建工件的**软件物料清单 (SBOM)** 。
- 构建详细信息:构建的详细信息,例如构建器以及用于 查看日志的链接。
如需了解如何将 Cloud Build 与其他 Google Cloud 产品 和功能结合使用以改进软件供应链的安全状况,请参阅软件供应链安全。
启用漏洞扫描
安全性数据分析 面板会显示来自 Cloud Build 和 来自 Artifact Analysis 的数据。 Artifact Analysis 是一项服务,当您将构建工件上传到 Artifact Registry 时,它会扫描操作系统、Java (Maven) 和 Go 软件包中的漏洞。
您必须启用漏洞扫描,才能收到完整的安全性数据分析 结果集。
启用 Container Scanning API 以开启漏洞扫描。
执行构建并将构建工件存储在Artifact Registry中。Artifact Analysis 会自动扫描构建工件。
漏洞扫描可能需要几分钟时间,具体取决于构建的大小。
如需详细了解漏洞扫描,请参阅 自动扫描。
扫描需要付费。如需了解价格信息,请参阅价格 页面。
授予查看数据分析的权限
如需在 Google Cloud 控制台中查看安全性数据分析,您必须拥有 以下 IAM 角色,或具有 等效权限的角色。如果 Artifact Registry 和 Artifact Analysis 在不同的项目中运行,您必须在运行 Artifact Analysis 的项目中添加 Container Analysis Occurrences Viewer 角色或等效权限。
- Cloud Build
查看者
(
roles/cloudbuild.builds.viewer):查看构建的数据分析。 - Container Analysis Occurrences Viewer
(
roles/containeranalysis.occurrences.viewer):查看漏洞和其他依赖项信息。
查看“安全性数据分析”侧边栏
如需查看安全性数据分析 面板,请执行以下操作:
在 Google Cloud 控制台中打开构建记录 页面:
选择您的项目,然后点击打开 。
在区域 下拉菜单中,选择您运行构建的区域。
在包含构建的表格中,找到您要查看其安全性数据分析的构建所在的行。
在安全性数据分析 列下,点击查看 。
系统会打开安全性数据分析 侧边栏。
(可选)如果您的构建生成多个工件,请从工件 下拉框中选择您要查看其安全性数据分析的工件。
系统会显示所选工件的安全性数据分析 面板。
SLSA 级别
SLSA 级别根据一系列 准则对构建的当前 安全保障级别进行评级。
漏洞
漏洞 卡片会显示构建工件的漏洞发生次数、可用修复程序和 VEX 状态。
Artifact Analysis 支持扫描推送到 Artifact Registry的容器映像。扫描会检测操作系统软件包以及在 Java (Maven) 或 Go 中创建的应用软件包中的漏洞。
扫描结果按严重 级别进行整理。 严重级别是根据漏洞的可利用性、范围、影响和成熟度进行的定性评估。
点击映像名称可查看已扫描漏洞的工件。
对于推送到 Artifact Registry 的每个容器映像,Artifact Analysis 都可以存储关联的 VEX 声明。VEX 是一种安全建议,用于指明产品是否受到已知漏洞的影响。
每个 VEX 声明都提供以下信息:
- VEX 声明的发布者
- 声明所针对的工件
- 任何已知漏洞的漏洞评估(VEX 状态)
依赖项
依赖项 卡片会显示 SBOM 列表以及依赖项列表。
当您使用 Cloud Build 构建容器映像并将其推送到 Artifact Registry 时,Artifact Analysis 可以为推送的映像生成 SBOM 记录。
SBOM 是应用的完整清单,用于标识软件所依赖的软件包。内容可以包括供应商的第三方软件、内部工件和开源库。
构建
“构建”卡片包含以下信息:
- 日志 - 指向构建日志信息的链接
- 构建器 - 构建器名称
- 已完成 - 自构建完成以来经过的时间
- 出处 - 有关构建的可验证元数据
出处元数据包括已构建映像的摘要、输入源位置、构建工具链、构建步骤和构建时长等详细信息。您还可以随时验证构建 出处 。
如需确保将来的构建包含出处信息,请将 Cloud Build 配置为要求映像具有出处 元数据。
后续步骤
- 了解软件供应链安全。
- 了解软件供应链安全最佳 实践。
- 了解如何存储和查看构建 日志。
- 了解如何排查构建错误。