CI/CD & Supply Chain¶
Diese Kategorie sammelt Entscheidungen rund um die Build- und Delivery-Pipeline von Overtime: wie Container-Images sicher gebaut, gescannt, versioniert und signiert werden, bevor sie in ein Cluster gelangen.
Im Kern geht es um Software Supply Chain Security: Jeder Schritt von "Code committed" bis "Image im Registry" soll nachvollziehbar, automatisiert und ohne unnötige Rechte ablaufen.
Behandelte Themen: rootless Container-Builds (Buildah), vertrauenswürdige Basis-Images, Schwachstellen- und SBOM-Scanning (Trivy), zentrale Pipeline-Templates, SAST (Semgrep), automatisierte Abhängigkeits-Updates (Renovate), Versionierung (Semantic Release) und kryptographische Signaturen (Cosign).