SC Supply Chain pipeline kit
Voir sur GitHub Star on GitHub

Barthez Kenwou · DevSecOps

La chaîne jusqu’à la prod,
pas juste jusqu’au build vert.

Ce site est volontairement léger. Ce qu’il prouve ne l’est pas : une colonne vertébrale OCI reproductible — qualité, sécurité, image scannée et signée, déploiement par digest — la même discipline que j’applique en production sur zenora360.com.

/health · live Harbor · Cosign · Compose · NPM fail-closed

En une phrase

J’ai extrait la chaîne DevSecOps que je fais tourner pour livrer un conteneur en production, et je l’ai publiée comme kit : copie .github/ + deploy/, branche tes secrets, livre. L’app ici n’est qu’un nginx statique — le produit, c’est le chemin jusqu’à prod.

Ce que tu vois tourner derrière cette page

  1. CI — Hadolint, Gitleaks, build image + probe /health, SonarQube si configuré
  2. Security — Trivy fs/config, CodeQL (Actions), ZAP baseline (cron / manuel)
  3. Release — build local → gate Trivy image → push Harbor → Cosign keyless → SBOM → provenance GitHub
  4. Deploycosign verify avant SSH → image par digest (ou artifact si Harbor 412) → health + rollback → smoke réseau proxy

Preuve de vie

Live : supply-chain-demo.barthez-kenwou.dev · Repo : barthez-kenwou/supply-chain-pipeline · Même doctrine sur ZENORA · K&C Services. Pour brancher la chaîne sur ton projet → onglet .

01

Rien dans Harbor tant que Trivy image HIGH/CRITICAL n’est pas vert.

02

Pas de SSH tant que Cosign n’a pas vérifié le digest.

03

latest est refusé au deploy. Prod = @sha256.