Chainguard premašio milijardu manifesta za gradnju kontejnera

Chainguard je u poslednjih šest meseci povećao broj manifesta za gradnju kontejnerskih artefakata sa 500 miliona na više od milijardu. Katalog kompanije istovremeno je premašio 3.000 jedinstvenih kontejnerskih slika i 675.000 verzija slika, a ključnu ulogu imaju Chainguard OS, Chainguard Factory i sistem DriftlessAF.
Manifest kao zapis svake proverljive obnove
Build manifest u ovom slučaju predstavlja svaki novi, proverljiv artefakt koji proizvede Chainguard Factory. To može biti nova slika, obnova nginx-a nakon zakrpe libc-a, izrada za novu arhitekturu ili ponovno generisanje SBOM-a kada se promeni zavisnost.
Kod projekta kao što je Python, broj se brzo uvećava: podržano je više verzija, svaka može imati gradnje za više arhitektura, a sve se ponovo grade kada se menjaju uzvodni paketi, zavisnosti ili osnovna slika. Zato broj manifesta ne opisuje samo obim kataloga, već učestalost kojom se on održava ažurnim.
Chainguard OS koristi model tekućeg izdanja, pa novi artefakti izlaze tokom čitavog dana, umesto po ciklusu izdanja od nekoliko meseci. Svaki artefakt iz Factory-ja gradi se iz izvornog koda i uključuje SLSA Level 3 poreklo, Sigstore potpis i potpuni SBOM. Deklarativne i ponovljive gradnje treba da spreče skriveno stanje i odstupanje između nameravane i stvarno isporučene slike.
Zašto je uveden Factory 2.0
Prvobitni Chainguard Factory automatizovao je izgradnju, razrešavanje zavisnosti, potpisivanje i isporuku. Sa rastom kataloga, arhitektura zasnovana na pojedinačnim događajima stvarala je krhke redove čekanja, duplirane neuspehe gradnje i sukobe radnih stavki. Delimično uspešni poslovi često su tražili intervenciju ljudi.
Factory 2.0 uvodi DriftlessAF, okvir koji determinističku automatizaciju dopunjuje agentskim, AI podržanim usaglašavanjem. Sistem ne reaguje samo na izolovani događaj, već neprekidno poredi željeno stanje sa stvarnim i zatvara razliku kada se pojavi CVE, nova uzvodna verzija paketa ili novi kriterijum za gradnju.
Kontinuirani red i ograničena uloga AI-ja
Veliki broj reconciler botova uzima poslove iz zajedničkog reda, koristeći podatke iz repozitorijuma koda, bezbednosnih izvora i drugih ulaza. Pošto rad vodi ka definisanom krajnjem stanju, neuspešna stavka može biti odbačena ili ponovljena, a sistem nastavlja da se približava cilju.
AI je namenjen nestrukturisanim procenama, poput razmatranja nove komponente u manjem izdanju ili prilagođavanja CVE popravke starijoj verziji paketa. Izvršavanje se ipak odvija kroz strukturisane i proverljive alate. Inženjeri tako mogu da arbitriraju predložene izmene i rade na infrastrukturi, kvalitetu izlaza i obimu kataloga.
Poslovni smisao brzih obnova
Chainguard povezuje rast brzine sa promenjenim bezbednosnim okruženjem, u kojem napadači koriste AI za pronalaženje ranjivosti, izradu eksploatacija i povezivanje slabosti. Kraće vreme između uzvodne izmene i obnovljene, potpisane i proverene slike smanjuje period u kojem starija verzija ostaje dostupna.
Za poslovanje je pouka jasna: bezbednost kontejnerskog lanca snabdevanja ne završava se pri prvom preuzimanju slike. Potrebni su vidljivost nad zavisnostima, proverljivo poreklo artefakata i operativni proces koji može brzo i ponovljivo da isporuči obnovljene slike kada se stanje softvera promeni.

