当前位置:首页 >专题 >Go 软件供应链安全与可信发布专题

Go 软件供应链安全与可信发布专题
Go 软件供应链安全与可信发布

Go 软件供应链安全与可信发布专题

从依赖审计、漏洞扫描到 SLSA 可信交付
Go 项目上线后的风险不仅来自业务代码,也来自依赖解析、构建环境、CI 权限和发布产物是否可验证。本专题围绕 Go Modules 与 govulncheck、GitHub Actions 安全、SBOM/签名、SLSA provenance 和 GoReleaser 发布,精选官方资料与 17Golang 实战文章,帮助开发者把供应链安全落实到每一次构建和交付。

站内依赖审计、CI 加固与发布实战

Go模块漏洞扫描:govulncheck检测指南
文章

Go模块漏洞扫描:govulncheck检测指南

介绍 govulncheck 对 Go 模块漏洞进行扫描和判断的实践。
Golang私仓依赖管理,GOPRIVATE配置全解析
文章

Golang私仓依赖管理,GOPRIVATE配置全解析

梳理私有模块、GOPRIVATE 和依赖访问配置。
GitHub Actions 新增工作流触发保护:从触发人到事件规则的 CI 治理路线图
文章

GitHub Actions 新增工作流触发保护:从触发人到事件规则的 CI 治理路线图

围绕工作流触发人、事件规则和 CI 治理检查发布风险。
机器人 PR 运行 CI/CD 需要审批:GitHub Actions 新变化给团队的安全提醒
文章

机器人 PR 运行 CI/CD 需要审批:GitHub Actions 新变化给团队的安全提醒

讨论机器人 PR、审批和 CI/CD 权限边界。
GitHub Actions 自托管 Runner 强制升级时间线:CI 团队该提前查什么
文章

GitHub Actions 自托管 Runner 强制升级时间线:CI 团队该提前查什么

从 Runner 版本与自托管环境检查 CI 基础设施。
GitHub Action: GoReleaser 配置教程 - 发布库包的步骤
文章

GitHub Action: GoReleaser 配置教程 - 发布库包的步骤

用 GitHub Action 配置 GoReleaser 自动发布 Go 包。
使用goreleaser在GitHub中构建子目录的方法
文章

使用goreleaser在GitHub中构建子目录的方法

处理仓库子目录项目的 GoReleaser 构建配置。
Go 1.26.4 安全更新怎么跟进:从版本盘点到回归验证
文章

Go 1.26.4 安全更新怎么跟进:从版本盘点到回归验证

从版本盘点、升级到回归验证跟进 Go 安全更新。

常见问题

govulncheck 能替代全部 Go 供应链安全检查吗?

不能。它主要分析已知漏洞及其可达性,还需要结合依赖来源、许可证、密钥管理、CI 权限、SBOM、制品签名和发布审计。

SBOM 和 SLSA provenance 分别解决什么问题?

SBOM 描述制品包含哪些组件,provenance 描述制品由什么源码、构建过程和构建器产生;两者结合才能同时回答“里面有什么”和“怎么生成”。

Go 发布包为什么还需要签名?

校验和能帮助发现内容变化,但签名还能绑定发布者或工作流身份,并让下游在下载、部署和审计时验证来源与完整性。

CI 中应该先做漏洞扫描还是构建后签名?

通常先在依赖和代码阶段扫描,再构建并生成 SBOM,最后只对通过策略的最终制品签名并附带 provenance;具体顺序应以可验证的产物链为准。

微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码