Безопасность и верификация: переход на Cosign
С выходом версии v2.15.0 Harbor внедрил критически важную функцию для цепочек поставок ПО (Supply Chain Security). Теперь все релизные артефакты, включая офлайн-установщики, криптографически подписываются с использованием инструмента Cosign (из экосистемы Sigstore). Это гарантирует подлинность и целостность бинарных файлов, защищая от подмены при загрузке.
Проверка подписи теперь выполняется одной командой. Пример для Linux/macOS:
- Установка:
brew install sigstore/tap/cosign - Верификация:
cosign verify-blob --bundle harbor-offline-installer-v2.15.0.tgz.sigstore.json --certificate-oidc-issuer https://token.actions.githubusercontent.com --certificate-identity-regexp '^https://github.com/goharbor/harbor/.github/workflows/publish_release.yml@refs/tags/v.*$' harbor-offline-installer-v2.15.0.tgz
Расширение RESTful API
Разработчики обновили документацию по API, добавив раздел «New or changed APIs». Это позволяет администраторам и внешним системам (CI/CD пайплайнам, системам мониторинга) программно управлять более широким спектром административных операций Harbor. Встроенный Swagger UI остается доступным для тестирования новых эндпоинтов.
Ключевые возможности платформы
Harbor остается ключевым компонентом CNCF для управления контейнерными образами и Helm-чартами. Ниже приведена сводка основных функций, актуальных для текущих версий:
| Функция | Описание и применение |
|---|---|
| Policy-based replication | Репликация образов и чартов между реестрами по правилам (фильтры по репозиторию, тегу, лейблу). Автоматический ретрай при ошибках. Важно для мульти-клауд и гибридных сред. |
| Vulnerability Scanning | Регулярное сканирование образов на уязвимости. Возможность настроить политики, блокирующие деплой образов с критическими багами. |
| RBAC & OIDC/LDAP | Ролевой доступ на уровне проектов. Интеграция с корпоративными каталогами (LDAP/AD) и внешними провайдерами идентичности (OIDC) для SSO. |
| Garbage Collection | Инструмент для очистки хранилища. Удаляет «висячие» манифесты и неиспользуемые слои (blobs), освобождая дисковое пространство. |
| Deployment | Поддержка установки через Docker Compose, Helm Charts, а также через специализированный Harbor Operator для Kubernetes. |
Требования и совместимость
Для развертывания на Linux-хостах требуются следующие версии компонентов:
- Docker: 20.10.10-ce и выше
- Docker Compose: 1.18.0 и выше
Проект регулярно проходит тесты на соответствие спецификации OCI Distribution. Актуальные отчеты о конформности и списки совместимости компонентов доступны в официальной документации. Разработчикам рекомендуется использовать стабильные релизы, а не ветку main, которая может содержать нестабильный код в период активной разработки.
Сообщество и вклад
Harbor поддерживается Cloud Native Computing Foundation (CNCF). Проект проводит двукратные встречи сообщества (community calls) в разных часовых поясах. Для обсуждения разработки и получения новостей доступны mailing-листы (harbor-users@lists.cncf.io, harbor-dev@lists.cncf.io) и каналы в Slack CNCF (#harbor, #harbor-dev).
Источник: Github ↗
