„Woher wisst ihr, dass das Image, das ihr baut, wirklich das ist, das ihr meint?" – diese Frage stellt jeder ernsthafte NIS2- oder ISO-27001-Auditor. Die SecTepe-Plattform (SecTepe.Comm) beantwortet sie jetzt technisch verifizierbar: Ein verschobener oder kompromittierter Upstream-Tag kann einen Build nicht mehr stillschweigend verändern.
Base-Images per Manifest-Digest gepinnt
123 von 128 FROM-Base-Images in den eigenen Dockerfiles sind per Manifest-Digest festgenagelt (image:tag@sha256:…). Ein neuer Resolver (resolve-image-digest.py) implementiert den Registry-v2-Bearer-Flow und liefert zuverlässig den Multi-Arch-Index-Digest. Ein Pre-Commit-Hook (base-image-pinning) erzwingt das Pinning für neue oder geänderte Dockerfiles; fünf dokumentierte Ausnahmen stehen in einer Allowlist.
Auch GitHub-Actions werden festgenagelt
Verschiebbare Action-Referenzen sind eine unterschätzte Angriffsfläche. Deshalb wurden mutable Refs auf Commit-SHAs gepinnt – etwa aquasecurity/trivy-action@master in 62 Vorkommen über 45 Workflows auf einen festen Commit, und trufflehog@main auf eine feste Version. Damit kann ein geänderter Tag in einer fremden Action nicht mehr unbemerkt in die eigene CI einfließen.
334 Image-Pins abgeglichen
In einer vollständigen Registry-Reconciliation wurden alle 334 image:-Pins geprüft, 302 Pins in 165 Dateien angehoben und divergierende Pins desselben Images vereinheitlicht. Zu den benannten Aktualisierungen zählen Synapse, Wazuh, Traefik, Velero, OpenSearch, Jitsi und oauth2-proxy. Bewusst zurückgehalten wurden Datenbank-Majors (Postgres, Redis, RabbitMQ, MySQL/MariaDB), weil sie eine Datenmigration erfordern – Härtung ohne Betriebsrisiko.
Eingebettet in eine belegbare Provenienz
Das Digest-Pinning ist Teil eines größeren Bildes: Die Plattform weist SLSA-Level-3, CycloneDX- und SPDX-SBOMs, Cosign-signierte Images und DCO-Sign-off aus. Ergänzt wird das durch das gemeinsame Advisory-Format, das den CI-Gate „Sind WIR betroffen?" speist – Details im Beitrag zur Supply-Chain-Advisory-Pipeline.
Fazit
Mit gepinnten Base-Images, festgenagelten Actions und 334 abgeglichenen Pins wird die Lieferkette der SecTepe-Plattform überprüfbar statt vertrauensbasiert. Das ist die konkrete, auditierbare Antwort auf die Lieferkettenanforderungen von NIS2 und ISO 27001 – kein Versprechen, sondern ein reproduzierbarer Build.