تخطَّ إلى المحتوى
QuenchWorks

الأمان

ثقة يمكنك التحقّق منها

بُني QuenchWorks بحيث لا تضطر أبدًا لأن تأخذ كلامنا على عِلّاته. كل ما يلي قابل لإعادة الإنتاج وقابل للفحص من طرفيتك الخاصة.

صفر ثغرات قابلة للإصلاح، مفروضة

تمرّ كل صورة عبر بوابة Trivy تُفشل البناء عند أي ثغرة قابلة للإصلاح. نُعيد البناء وفق جدول، لأن الفحص النظيف لا يصف إلا اليوم الذي جرى فيه. النتيجة هدف متحرّك يُبقى نظيفًا، لا تدقيق لمرة واحدة.

مبنية من المصدر على Wolfi

نُجمّع كل تطبيق من المصدر باستخدام melange، ثم يجمّع apko صورة صغيرة تعمل بدون صلاحيات الجذر. لا توجد ملفات Dockerfile ولا شيء موروث من توزيعة أخرى، فلا يكون سطح الهجوم إلا ما يحتاجه التطبيق.

موقّعة، دون مفتاح

تُوقّع كل صورة وكل مخطط بـ cosign باستخدام GitHub OIDC (Sigstore). لا يوجد مفتاح طويل الأمد قد يتسرّب. يربط التوقيع القطعة الأثرية بمسار العمل الذي بناها، ويمكن لأي شخص التحقّق منه.

مثبّتة بالبصمة الرقمية

تشير المخططات إلى الصور عبر بصمة sha256، لا عبر وسم متغيّر. ما تُثبّته هو بالضبط القطعة الأثرية التي اجتازت البوابة ووُقّعت، دون أي مجال لانحراف وسم من تحتك.

تحقّق بنفسك

استبدل اسم أي صورة أو مخطط. هذه الأوامر حقيقية ولا تحتاج إلى مفتاح — يكفي cosign وواجهة GitHub CLI.

# تأكّد من أن صورة بُنيت ووُقّعت بواسطة CI الخاص بنا (الصور بلا وسم latest)
cosign verify ghcr.io/quenchworks/images/redis:8.8.0 \
  --certificate-identity-regexp 'https://github.com/quenchworks/.+' \
  --certificate-oidc-issuer https://token.actions.githubusercontent.com

# الأمر نفسه ينطبق على أي مخطط، عبر وسم إصداره
# استخدم المرجع المجرّد — يرفض cosign بادئة //:oci هنا
cosign verify ghcr.io/quenchworks/charts/redis:0.0.5 \
  --certificate-identity-regexp 'https://github.com/quenchworks/.+' \
  --certificate-oidc-issuer https://token.actions.githubusercontent.com
# تحقّق من شهادة SBOM بصيغة SPDX ومن إثبات بناء SLSA في خطوة واحدة
# هذه هي الأداة الصحيحة — وليست `cosign download sbom`
gh attestation verify oci://ghcr.io/quenchworks/images/redis:8.8.0 --owner quenchworks
# استخرج بصمة sha256 الدقيقة الكامنة خلف الوسم
docker buildx imagetools inspect ghcr.io/quenchworks/images/redis:8.8.0 \
  --format '{{.Manifest.Digest}}'
# تُثبّت المخططات هذه البصمة بالضبط، لا وسمًا — فلا يمكن لما يعمل أن ينحرف

بوابة صفر ثغرات

يُجرى فحص Trivy في كل بناء ويُفشله بشكل قاطع عند أي ثغرة قابلة للإصلاح، من الحرجة وصولًا إلى المنخفضة، مع --ignore-unfixed كي لا نمنع إلا ما يمكننا فعليًا ترقيعه. تعمل البوابة نفسها مجددًا وفق جدول إعادة بناء، فالفحص النظيف هدف متحرّك يُبقى نظيفًا مع ظهور تنبيهات جديدة — لا تدقيق لمرة واحدة.

الإبلاغ عن ثغرة

وجدت شيئًا؟ يُرجى اتّباع عملية الإفصاح الواردة في سياسة الأمان لدينا.

سياسة الأمان