资讯

HashiCorp Packer 1.16 发布,支持机器镜像 SLSA 来源证明生成与核验

InfoQ中文·2026/9/11 17:00:00🔗 原文

📋总体概括

HashiCorp 发布 Packer 1.16 版本,重点引入机器镜像的 SLSA 来源证明生成与核验能力。SLSA 是软件供应链安全领域的完整度框架,此前多应用于软件包与容器场景,此次扩展到机器镜像构建链路,意味着镜像生成过程中的来源元数据可被标准化记录并独立验证。对于面临构建依赖污染、镜像被篡改等供应链攻击风险的企业,该特性可与策略即代码工具链结合,实现从源头到部署的可信校验,也反映出供应链安全正从代码层向基础设施镜像层延伸。

关键信息

  • HashiCorp 发布 Packer 1.16,新增机器镜像 SLSA 来源证明的生成与核验功能
  • SLSA 证明可将镜像构建过程的来源元数据标准化,供下游独立验证真实性
  • 该能力使企业能在部署前校验镜像来源,防范构建链污染与镜像篡改风险
  • 供应链安全实践正从软件包、容器扩展到虚拟机/机器镜像等基础设施层

🔥犀利点评

供应链安全的版图正在补上最后一块拼图——过去大家盯的是代码包和容器镜像,机器镜像长期裸奔。Packer 把 SLSA 带进来是正确方向,但别高兴太早:证明能生成不等于有人核验,真正的价值取决于企业是否愿意在 CI/CD 和部署环节把校验做成硬门禁。工具已经备好,落地与否考验的是安全合规的真实执行力,而不是又一张写在 PPT 上的架构图。

本文由本站自动聚合,以下为原始来源:前往 InfoQ中文 阅读全文