Ahora puede vincular artefactos de compilación, como repositorios y archivos binarios, a GitHub y agregar un repositorio y un contexto de implementación, incluso si los artefactos residen fuera de GitHub. Esto le ayuda a realizar un seguimiento desde el código hasta la nube y priorizar el trabajo de seguridad en función del proceso de producción real.
API de metadatos de artefactos
Los nuevos puntos finales de la API REST le permiten asociar artefactos de compilación con su ubicación de almacenamiento, realizar un seguimiento de la promoción a través del canal de lanzamiento y agregar contexto de producción, como datos de implementación y riesgo de tiempo de ejecución:
- Registros de almacenamiento registra la ubicación del artefacto en el registro de parcelas.
- Registros de instalación captura dónde se implementa el artefacto y los factores de riesgo del tiempo de ejecución, como si la carga de trabajo implementada está expuesta a Internet o procesa datos confidenciales.
Puede llamar a estas API desde sus flujos de trabajo de CI/CD, dispositivos de CD externos o monitores de tiempo de ejecución en la nube. Nuestros socios de lanzamiento, Microsoft Defender for Cloud (para datos de implementación y tiempo de ejecución, en versión preliminar pública) y JFrog Artifactory (para entornos de almacenamiento y promoción), han creado integraciones nativas que puede habilitar sin configuración adicional.
Vista de artefactos vinculados
Una nueva visión de su organización Paquetes La pestaña muestra todos los artefactos relacionados, incluidos certificados, ubicaciones de almacenamiento e historial de implementación. Esto proporciona una visión unificada de la cadena de suministro de software.
Cuando GitHub usa certificados de artefactos, cada artefacto está vinculado criptográficamente a su repositorio y flujo de trabajo, lo que ayuda a lograr la seguridad SLSA Build Level 3. La vista de artefacto muestra todos los certificados creados para el artefacto, incluido el origen de la compilación, los SBOM certificados y cualquier certificado personalizado que se ajuste a su ciclo de vida de desarrollo de software.
Filtrado de contexto de producción para alertas de seguridad.
Al agregar registros de repositorio e implementación, puede filtrar las alertas de Dependabot de GitHub, las alertas de revisión de código de GitHub y las campañas de seguridad según lo que se implementa o publica en producción, incluyendo:
artifact-registryyartifact-registry-urlhas:deploymentyruntime-risk
Combínelos con filtros existentes, como puntuaciones EPSS y CVSS, para centrar sus esfuerzos de corrección en las vulnerabilidades más importantes.
- Certificados de arte: GitHub
attest-build-provenanceLa acción puede crear automáticamente registros del repositorio al publicar artefactos. - Integraciones de socios: Microsoft Defender for Cloud y JFrog Artifactory pueden enviar registros directamente a GitHub.
- API DESCANSO: cargue mediante programación registros de almacenamiento e implementación para cualquier artefacto, desde cualquier fuente.
Únase a la discusión en la comunidad de GitHub.

