Hành trình đạt cột mốc 1 tỷ build manifest: Cách Chainguard thay đổi quy trình bảo mật container
Chainguard vừa đạt cột mốc 1 tỷ build manifest cho các container image. Tìm hiểu cách họ tái cấu trúc hệ thống tự động hóa với Factory 2.0 và cơ chế DriftlessAF để đối phó với các mối đe dọa an ninh...
- Giọng nữ Bắc
Trong vòng sáu tháng qua, Chainguard đã tăng gấp đôi sản lượng, đạt hơn 1 tỷ build manifest cho các container. Với danh mục bao gồm hơn 3.000 container image độc nhất và 675.000 phiên bản khác nhau, con số này không chỉ là một cột mốc về quy mô, mà còn phản ánh sự thay đổi căn bản trong cách thức vận hành hệ thống bảo mật phần mềm.
Table Of Content
Build manifest là gì và tại sao nó quan trọng?
Mỗi khi Chainguard Factory tạo ra một artifact có thể xác thực — ví dụ như một image mới cho go:1.26.5, bản rebuild của nginx sau khi patch libc, hay một SBOM được tái tạo sau khi thay đổi dependency — hệ thống sẽ ghi nhận một build manifest mới. Tại quy mô của Chainguard, mỗi dự án có thể có hàng chục phiên bản hỗ trợ, mỗi phiên bản lại yêu cầu rebuild liên tục để đảm bảo tính bảo mật và cập nhật theo upstream.
Sự khác biệt nằm ở chỗ: Thay vì cung cấp một catalog chỉ an toàn tại thời điểm tải xuống, Chainguard hướng tới việc duy trì trạng thái an toàn liên tục. Đây là nền tảng hạ tầng cần thiết cho các môi trường cloud-native hiện đại.
Sự ra đời của Factory 2.0 và DriftlessAF
Hệ thống ban đầu của Chainguard hoạt động dựa trên các sự kiện (event-driven), nhưng khi danh mục mở rộng, nó trở nên quá tải với các lỗi trùng lặp và xung đột công việc, dẫn đến cái gọi là “CVE doom loop”. Để giải quyết vấn đề này, Factory 2.0 đã được phát triển dựa trên cơ chế DriftlessAF.
DriftlessAF là hệ thống build tự sửa lỗi (self-correcting), kết hợp giữa tự động hóa xác định (deterministic automation) và các tác nhân AI (agentic AI) với những đặc điểm nổi bật:
- Vòng lặp đối chiếu (Reconciliation loop): Hệ thống liên tục so sánh trạng thái mong muốn với trạng thái thực tế để thu hẹp khoảng cách ngay khi có CVE mới hoặc bản cập nhật từ upstream.
- Hàng đợi công việc liên tục: Các bot thực hiện đối chiếu liên tục từ hàng đợi chung, giúp hệ thống không bị phụ thuộc vào sự thành công của từng bước đơn lẻ.
- AI hỗ trợ ra quyết định: AI đảm nhận các tác vụ phức tạp như đánh giá các thay đổi trong bản release nhỏ hoặc backport các bản vá CVE cho các thư viện cũ, giúp giảm bớt gánh nặng vận hành (toil) cho đội ngũ kỹ sư.
Tại sao tốc độ lại là yếu tố sống còn?
Trong bối cảnh an ninh mạng hiện nay, kẻ tấn công đang sử dụng AI để quét các dependency graph và tạo ra các exploit phức tạp với tốc độ chóng mặt. Khi chu kỳ tấn công rút ngắn, chu kỳ phòng thủ cũng phải được tối ưu hóa tương ứng. Việc đạt được 1 tỷ build manifest trong sáu tháng chứng minh rằng vòng lặp đối chiếu của Chainguard có khả năng bắt kịp tốc độ của các mối đe dọa hiện đại.
Hiện tại, Chainguard đã mã nguồn mở DriftlessAF để các đội ngũ kỹ thuật khác có thể áp dụng các bài học về tự động hóa quy mô lớn này vào hệ thống của riêng họ, thay vì phải bắt đầu từ con số không.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.