Skip to content
IRC-CodingIRC-Coding
артефактбинарный артефактSBOMподписьSemverContainer Image

Артефакты и бинарные артефакты: репозиторий, версионирование, SBOM

Артефакты vs бинарные артефакты: результаты сборки, неизменяемость, Release vs Snapshot, контрольные суммы и подписи, SBOM, promotion.

S

schutzgeist

1 min read
Артефакты и бинарные артефакты: репозиторий, версионирование, SBOM

Бинарные артефакты и артефакты

Этот материал объясняет понятия артефактов и бинарных артефактов, включая экзаменационные вопросы, ключевые компоненты и метаданные.

Кратко

  • Артефакт - это любой результат проекта (документация, модель, протокол тестирования, код).
  • Бинарный артефакт - это машиночитаемый продукт сборки (исполняемый файл, библиотека, пакет, образ контейнера).

Технологическое определение

Бинарные артефакты создаются компиляцией, компоновкой, упаковкой или сборкой образов, например:

  • JAR, DLL, EXE
  • NPM пакет, Python Wheel
  • Docker/OCI образ

Они версионируются и хранятся в репозитории артефактов с метаданными (версия, коммит, номер сборки), контрольными суммами и желательно цифровыми подписями.

Ключевые принципы:

  • Неизменяемость: релизы не перезаписываются.
  • Собрать один раз, продвигать: один артефакт проходит путь Dev → Staging → Prod.
  • Безопасность цепочки поставок: SBOM, сканирование, аттестация.

Пункты для экзаменационной подготовки

  • Различие между артефактом и бинарным артефактом
  • Release vs Snapshot
  • Семантическое версионирование
  • Контрольные суммы, подписи, SBOM как доказательства
  • Воспроизводимые сборки (lockfiles, фиксированная версия инструментов)
  • Политики перед развертыванием (сканирование, проверка подписей)
  • Хранение и архивирование (соответствие нормативам)

Основные компоненты

  1. Исходные артефакты (код, IaC, документация)
  2. Система сборки, упаковщик, построитель образов
  3. Форматы бинарных артефактов
  4. Метаданные (версия, коммит)
  5. Отчеты о качестве (тесты, покрытие, линтер)
  6. Безопасность (SBOM, сканирование, подпись)
  7. Репозиторий артефактов, реестр
  8. Путь продвижения
  9. Использование (менеджеры пакетов, lockfiles)
  10. Управление (хранение, контроль доступа)

Практический пример (релиз контейнера)

1) CI собирает JAR + образ контейнера v1.4.0
2) Генерируется SBOM + SHA256 + подпись
3) Push в реестр/репозиторий артефактов
4) Развертывание в Staging, тестирование
5) Одобрение → продвижение в Prod (тот же артефакт)
6) Release Notes + хранение (например, 12 месяцев)

Преимущества и недостатки

Преимущества

  • Отслеживаемость и воспроизводимость
  • Безопасность через подписи и SBOM
  • чистые релизы и откаты

Недостатки

  • затраты на хранилище и управление
  • сложность инструментов при работе с множеством форматов

Типичные экзаменационные вопросы (с краткими ответами)

  1. Артефакт vs Бинарный артефакт? Артефакт - это любой результат; бинарный артефакт - это продукт сборки.
  2. Почему неизменяемые релизы? Воспроизводимость и безопасность.
  3. Для чего SBOM? Прозрачность компонентов, лицензий и уязвимостей.

Основные источники

  1. https://reproducible-builds.org
  2. https://semver.org/lang/de
Назад к блогу
Share:

Nächster Artikel in Инженерия программного обеспечения

Weiterlesen
Git: ветки, merge, rebase, pull requests

Похожие статьи