Kiểm chứng phiên bản đang chạy
Trang này cho thấy chính xác phiên bản đang chạy trên aboutme.vn và cách tự kiểm chứng.
Trạng thái
Đang tải…
Từ mã nguồn đến bản đang chạy
Mỗi bước phải khớp với bước trước.
Mã nguồn
Bản dựng
Image
Đang chạy
Thành phần
Đang tải…
Tự kiểm chứng
Các lệnh này kiểm tra trực tiếp với GitHub và Sigstore, không cần tin aboutme.vn.
- 1
Đọc các mã băm đang chạy
$ curl -fsS https://aboutme.vn/.well-known/deployment.json \ | jq -r '.components[] | .name as $n | .running_images[] | "\($n) \(.digest) \(.version)"' - 2
Kiểm chứng cách image được dựng (GitHub CLI cần đăng nhập)
$ gh attestation verify \ oci://ghcr.io/dannyota/aboutme-server@sha256:<digest> \ --repo dannyota/aboutme \ --signer-workflow dannyota/aboutme/.github/workflows/release-images.yml \ --source-ref refs/tags/<version> \ --deny-self-hosted-runnersĐể kiểm tra SBOM, chạy cùng lệnh với
--predicate-type https://spdx.dev/Document/v2.3.
Trang này chứng minh gì
Chứng minh
- AWS báo cáo đúng các mã băm này đang chạy, với số bản sao như trên.
- GitHub đã dựng và ký từng image từ commit công khai được nêu, và chữ ký nằm trong nhật ký công khai của Sigstore.
Không chứng minh
- Trang cho thấy những gì AWS báo cáo đang chạy, không chứng minh bản thân máy chủ trung thực.
- Trang nói về mã nguồn, không nói về cấu hình hay bí mật.
- Bản dựng đã kiểm chứng nghĩa là GitHub dựng nó từ mã nguồn công khai, không có nghĩa mã nguồn không có lỗi.