Runtime Supply Chain Verification using the Node Resource Interface (NRI)
CNCF 博客文章提出使用节点资源接口(NRI)在运行时进行容器供应链验证,替代传统的 Kubernetes API 层准入 webhook(如 Kyverno、OPA Gatekeeper、Sigstore Policy Controller)。NRI 允许在容器运行时(如 containerd)中插入策略,在容器启动后持续验证签名和证明。
发展脉络
- 首次出现Runtime Supply Chain Verification using the Node Resource Interface (NRI)Cloud Native Computing Foundation Blog
- 当前判断容器供应链安全正从静态准入控制向运行时持续验证演进。NRI 提供了一种无需修改 Kubernetes 或运行时即可扩展安全能力的方式,可能推动更多运行时安全工具的出现。Agent Pulse · 分析
CNCF 博客文章介绍了使用节点资源接口(NRI)进行运行时供应链验证的方法。传统工具如 Kyverno、OPA Gatekeeper 和 Sigstore Policy Controller 在 Kubernetes API 层作为准入 webhook 运行,仅在 Pod 创建时拦截。NRI 则允许在容器运行时(如 containerd)中插入策略,在容器启动后持续验证签名和证明,从而检测运行时镜像篡改或策略变更。该方法利用 NRI 的插件机制,无需修改容器运行时或 Kubernetes 组件。
NRI 作为 containerd 的插件接口,允许在容器生命周期事件(如创建、启动、停止)中注入策略。运行时验证可以捕获镜像拉取后、容器运行期间的篡改,弥补了准入 webhook 仅在创建时检查的不足。实现上,NRI 插件通过 gRPC 与 containerd 通信,策略引擎可以基于 OPA 或自定义逻辑。
容器供应链安全正从静态准入控制向运行时持续验证演进。NRI 提供了一种无需修改 Kubernetes 或运行时即可扩展安全能力的方式,可能推动更多运行时安全工具的出现。
对于提供容器安全产品的厂商,NRI 开辟了新的集成点;对于企业,运行时验证增强了供应链安全,减少因镜像篡改导致的安全事件。
预计更多容器运行时将支持 NRI 或类似接口,运行时验证将成为容器安全的标准实践。可关注 containerd 社区对 NRI 的采纳以及相关策略引擎的集成。