Почему это важно
Реестр отвечает за хранение, выдачу и доступ, а политика допуска отдельно решает, каким образам и сведениям об их происхождении можно доверять.
Что подтверждено
Узел Kubernetes получает из реестра манифест и связанные объекты образа, проверяет их дескрипторы и сохраняет содержимое локально.
Граница применимости: Загрузка образа Kubernetes и распространение содержимого OCI.
Успешная загрузка с проверкой личности подтверждает доступ к реестру, но не одобрение исходного кода, процесса сборки или безопасность содержимого.
Граница применимости: Доступ к распространению в сравнении с доверием к цепочке поставки.
Что проверить
- Ограничьте разрешённые реестры и репозитории.
- Проверяйте дайджест.
- Проверяйте подписанные сведения о происхождении.
Первоисточники
Images
Kubernetes · Kubernetes current documentation
Различает image names, mutable tags, immutable digests, pull policy и runtime image resolution.
Открыть первоисточникOpen Container Initiative Image Format Specification
Open Container Initiative · OCI Image Specification, November 2025
Определяет image manifest, index, configuration, filesystem layers и content-addressed descriptors.
Открыть первоисточникSLSA Build Track v1.2
Supply-chain Levels for Software Artifacts · SLSA specification v1.2
Определяет build provenance levels, authenticity expectations и hardened build platform boundary.
Открыть первоисточник