AGENT PULSESJCPal Special EditionAI 行业证据与趋势
2026年7月30日 · CNCF

Runtime Supply Chain Verification using the Node Resource Interface (NRI)

发生了什么

CNCF 博客文章提出使用节点资源接口(NRI)在运行时进行容器供应链验证,替代传统的 Kubernetes API 层准入 webhook(如 Kyverno、OPA Gatekeeper、Sigstore Policy Controller)。NRI 允许在容器运行时(如 containerd)中插入策略,在容器启动后持续验证签名和证明。

EVENT STORY

发展脉络

  1. 首次出现Runtime Supply Chain Verification using the Node Resource Interface (NRI)Cloud Native Computing Foundation Blog
  2. 当前判断容器供应链安全正从静态准入控制向运行时持续验证演进。NRI 提供了一种无需修改 Kubernetes 或运行时即可扩展安全能力的方式,可能推动更多运行时安全工具的出现。Agent Pulse · 分析
改变了什么

CNCF 博客文章介绍了使用节点资源接口(NRI)进行运行时供应链验证的方法。传统工具如 Kyverno、OPA Gatekeeper 和 Sigstore Policy Controller 在 Kubernetes API 层作为准入 webhook 运行,仅在 Pod 创建时拦截。NRI 则允许在容器运行时(如 containerd)中插入策略,在容器启动后持续验证签名和证明,从而检测运行时镜像篡改或策略变更。该方法利用 NRI 的插件机制,无需修改容器运行时或 Kubernetes 组件。

能力边界怎么变了

NRI 作为 containerd 的插件接口,允许在容器生命周期事件(如创建、启动、停止)中注入策略。运行时验证可以捕获镜像拉取后、容器运行期间的篡改,弥补了准入 webhook 仅在创建时检查的不足。实现上,NRI 插件通过 gRPC 与 containerd 通信,策略引擎可以基于 OPA 或自定义逻辑。

为什么重要

容器供应链安全正从静态准入控制向运行时持续验证演进。NRI 提供了一种无需修改 Kubernetes 或运行时即可扩展安全能力的方式,可能推动更多运行时安全工具的出现。

对谁有影响

对于提供容器安全产品的厂商,NRI 开辟了新的集成点;对于企业,运行时验证增强了供应链安全,减少因镜像篡改导致的安全事件。

接下来观察

预计更多容器运行时将支持 NRI 或类似接口,运行时验证将成为容器安全的标准实践。可关注 containerd 社区对 NRI 的采纳以及相关策略引擎的集成。