Seguridad
Confianza que puedes verificar
QuenchWorks está construido para que nunca tengas que fiarte de nuestra palabra. Todo lo que sigue es reproducible y comprobable desde tu propia terminal.
Cero CVE corregibles, aplicado
Cada imagen pasa por una puerta de control de Trivy que hace fallar la compilación ante cualquier vulnerabilidad corregible. Reconstruimos de forma programada, porque un análisis limpio solo describe el día en que se ejecutó. El resultado es un objetivo móvil mantenido limpio, no una auditoría puntual.
Compilado desde el código fuente en Wolfi
Compilamos cada aplicación desde el código fuente con melange, y luego apko ensambla una imagen pequeña sin root. No hay Dockerfiles ni nada heredado de otra distribución, así que la superficie de ataque es solo lo que la aplicación necesita.
Firmado, sin clave
Cada imagen y cada chart se firma con cosign usando GitHub OIDC (Sigstore). No hay ninguna clave de larga duración que pueda filtrarse. La firma vincula el artefacto al flujo de trabajo que lo construyó, y cualquiera puede comprobarlo.
Fijado por digest
Los charts referencian las imágenes por digest sha256, nunca por una etiqueta móvil. Lo que instalas es exactamente el artefacto que pasó la puerta de control y fue firmado, sin margen para que una etiqueta se desplace por debajo.
Verifícalo tú mismo
Sustituye el nombre de cualquier imagen o chart. Estos comandos son reales y no necesitan clave — solo cosign y la CLI de GitHub.
# confirma que una imagen fue construida y firmada por nuestro CI (las imágenes no tienen :latest)
cosign verify ghcr.io/quenchworks/images/redis:8.8.0 \
--certificate-identity-regexp 'https://github.com/quenchworks/.+' \
--certificate-oidc-issuer https://token.actions.githubusercontent.com
# lo mismo funciona para cualquier chart, por su etiqueta de versión
# usa la referencia simple — cosign rechaza el prefijo oci:// aquí
cosign verify ghcr.io/quenchworks/charts/redis:0.0.5 \
--certificate-identity-regexp 'https://github.com/quenchworks/.+' \
--certificate-oidc-issuer https://token.actions.githubusercontent.com# verifica la atestación SBOM SPDX y la procedencia de compilación SLSA en un solo paso
# esta es la herramienta correcta — no `cosign download sbom`
gh attestation verify oci://ghcr.io/quenchworks/images/redis:8.8.0 --owner quenchworks# resuelve el digest sha256 exacto detrás de la etiqueta
docker buildx imagetools inspect ghcr.io/quenchworks/images/redis:8.8.0 \
--format '{{.Manifest.Digest}}'
# los charts fijan este digest exacto, nunca una etiqueta — así lo que corre no puede desplazarseLa puerta de cero CVE
Un análisis de Trivy se ejecuta en cada compilación y la hace fallar de forma tajante ante cualquier vulnerabilidad corregible, de CRÍTICA a BAJA, con--ignore-unfixed para bloquear solo lo que realmente podemos parchear. La misma puerta vuelve a ejecutarse de forma programada, así que un análisis limpio es un objetivo móvil mantenido limpio a medida que aparecen nuevos avisos — no una auditoría puntual.
Reportar una vulnerabilidad
¿Encontraste algo? Sigue el proceso de divulgación de nuestra política de seguridad.
Política de seguridad