Packer v1.16.0 добавляет проверяемое происхождение образов машин
HashiCorp выпустила Packer v1.16.0 с нативной поддержкой SLSA-аттестаций происхождения для каждого создаваемого образа. Это позволяет криптографически подтверждать целостность и происхождение машинных образов, что критически важно для безопасности цепочки поставок.

HashiCorp выпустила Packer v1.16.0, добавив в инструмент нативную поддержку генерации, подписания и проверки SLSA-аттестаций происхождения для каждого создаваемого образа. Это значит, что теперь можно криптографически подтвердить, откуда взялся образ и что он не был изменён, — без необходимости в отдельных инструментах. Для команд, которые строят инфраструктуру на базе машинных образов, это серьёзный шаг вперёд в безопасности цепочки поставок.
Машинные образы — это фундамент, на котором работают все приложения. Если образ скомпрометирован или подменён, проблема может незаметно распространиться на каждый инстанс, запущенный из него. Раньше для отслеживания происхождения проблемы приходилось копаться в логах сборки, которые могли уже не существовать. Теперь Packer предоставляет криптографическую, защищённую от несанкционированного доступа запись каждой сборки.
Что нового в Packer v1.16.0
Главное новшество — новый пост-процессор provenance, который автоматически генерирует аттестации для каждого образа. Аттестация — это подписанное машиночитаемое утверждение, фиксирующее происхождение артефакта: Git-коммит, репозиторий, ветку, CI-пайплайн и временные метки. Для локальных артефактов аттестация привязывается к SHA-256 хешу файла. Для облачных артефактов, где нет локального файла, Packer использует каноническую запись идентичности, содержащую ID сборщика и ID артефакта, а также, при наличии, URI реестра HCP Packer.
Аттестации генерируются в формате in-toto с предикатом SLSA Provenance v1. Это стандартизированный формат, который понимают многие инструменты безопасности. Кроме того, в релиз вошли улучшения HCL2, упрощающие повседневную работу с шаблонами.
Предыстория и контекст
SLSA (Supply-chain Levels for Software Artifacts) — это фреймворк, определяющий уровни гарантий безопасности для программных артефактов. До сих пор инструменты SLSA в основном фокусировались на пакетах приложений и контейнерах, а машинные образы оставались в стороне. Это было упущение, ведь образы виртуальных машин — такая же важная часть цепочки поставок, как и контейнеры.
HashiCorp давно работает над безопасностью в своих продуктах. Например, Vault управляет секретами, а Consul обеспечивает безопасное соединение между сервисами. Теперь Packer закрывает пробел в безопасности машинных образов, делая их происхождение проверяемым.
Как работает проверка аттестаций?
Для проверки аттестаций в Packer появилась новая команда packer verify-attestation. Она позволяет убедиться, что аттестация действительна и соответствует ожидаемому происхождению. Это особенно полезно в CI/CD пайплайнах, где можно автоматически проверять образы перед развертыванием.
Технические подробности
Packer v1.16.0 генерирует аттестации как in-toto утверждения с предикатом SLSA Provenance v1. Это значит, что аттестации совместимы с другими инструментами, поддерживающими этот стандарт. Пост-процессор provenance настраивается в шаблоне Packer, и его можно включить для любого билдера.
Для локальных артефактов аттестация привязывается к SHA-256 хешу файла. Для облачных артефактов используется каноническая запись идентичности. Это гарантирует, что аттестация уникально идентифицирует конкретный артефакт, даже если у него нет локального файла.
Уровни SLSA описывают прогрессивно усиливающиеся гарантии. Packer v1.16.0 поддерживает генерацию аттестаций, что соответствует уровню SLSA Build L1, но пользователи могут добавлять дополнительные детали для достижения более высоких уровней.
Кого затронет и как
Этот релиз важен для DevOps-инженеров, специалистов по безопасности и всех, кто использует Packer для создания образов. Теперь они могут встроить проверку происхождения в свои пайплайны, не полагаясь на внешние инструменты. Для компаний, которым нужен аудит цепочки поставок, это упрощает соответствие требованиям.
В России и СНГ, где вопросы безопасности и импортозамещения стоят остро, внедрение проверяемого происхождения образов может стать конкурентным преимуществом. Особенно для компаний, работающих с государственными заказами или в финансовом секторе.
Что будет дальше
HashiCorp продолжит развивать поддержку SLSA в Packer. Вероятно, в будущих версиях появятся более высокие уровни SLSA, а также интеграция с другими инструментами безопасности. Уже сейчас можно ожидать, что сообщество начнет активно использовать новую функцию и делиться лучшими практиками.
Итог
Packer v1.16.0 делает важный шаг к безопасной цепочке поставок машинных образов. Теперь у команд есть инструмент для проверки происхождения и целостности образов без дополнительных затрат. Это особенно актуально в условиях растущих киберугроз и требований регуляторов. Следите за обновлениями Packer, чтобы не пропустить дальнейшие улучшения в этой области.