写点什么

阿里平台工程的可信软件供应链建设实践 | QCon 北京

  • 2025-04-03
    北京
  • 本文字数:1062 字

    阅读完需:约 3 分钟

大小:577.59K时长:03:17
阿里平台工程的可信软件供应链建设实践 | QCon北京

2025 年 4 月 10 - 12 日,QCon 全球软件开发大会将汇聚全球 140+ 技术先行者及创新实践者,直击行业痛点,解锁可复制的经验与模式。这不仅是一场会议,更是一次对技术演进的集体探索。无论你是资深开发者,还是技术管理者,都能在这里有所收获,为下一步的技术决策提供方向。


阿里巴巴技术专家王伟男已确认出席并发表题为《阿里平台工程的可信软件供应链建设实践》的主题分享。在当今的 DevOps 环境中,从源码编写、编译构建直至封装分发,软件供应链的每一步都潜藏着代码被非法篡改的风险,任何一环的脆弱性都将严重削弱我们对最终部署代码完整性和真实性的信赖基础。鉴于此背景,阿里团队采取了一系列措施,致力于实现软件供应链全生命周期的可信保障。本次演讲将通过分析软件供应链潜在的"不可信"因素,从服务投产的前、中、后三个阶段来讲解保障供应链高可信的手段,最后分享落地 SLSA 体系的实践。


王伟男 2018 年加入阿里,曾负责北京冬奥会的配座系统与抽签系统,目前专注在研发基础设施平台的建设。他在本次会议的详细演讲内容如下:


演讲提纲

1. DevOps 场景下的供应链面临哪些威胁?

  • 投毒/漏洞案例

  • 供应链的构成

  • DevOps 下不可信的威胁

2. 如何保证依赖的供应链的高可信

  • 服务投产前的高可信

  • 运行时的高可信

  • 投产后发现风险供应链的补救措施

3. SLSA 体系的落地

  • 阿里研发平台的 SLSA 建立

  • 可信软件供应链的架构

  • SLSA 体系为一线研发带来了什么

4. 总结展望


您认为,这样的技术在实践过程中有哪些痛点?

  • 历史上存量供应链的溯源比较困难

  • 可信软件供应链建设也并非绝对可信

  • 可信软件供应链等级重新评估的时机与频率


演讲亮点

  • SLSA 定义过程中对构建、安全、质量等维度信息的取舍

  • 与 CICD 完美结合的实战经验


听众收益

  • 理解软件可信供应链建设的策略

  • 在日常方案设计与实践中的决策方法,如何用因地制宜的思想去落地最适合当下的方案


除此之外,本次大会还策划了多模态大模型及应用AI 驱动的工程生产力面向 AI 的研发基础设施不被 AI 取代的工程师大模型赋能 AIOps云成本优化Lakehouse 架构演进越挫越勇的大前端等专题,届时将有来自不同行业、不同领域、不同企业的 100+资深专家在 QCon 北京现场带来前沿技术洞察和一线实践经验。


目前,所有大会演讲嘉宾已结集完毕,了解更多报名和详情信息可扫码或联系票务经理 18514549229 咨询。



为确保大会顺利举行,现诚邀志愿者加入,时长 3.5 天。可与大咖交流、获极客时间 VIP 月卡、大会演讲视频资源和证书。主办方提供午餐和交通支持。时间:4 月 9 日 13:00-4 月 12 日 18:00,地点:北京万达嘉华酒店,报名链接:https://www.infoq.cn/form/?id=2088

2025-04-03 18:007281

评论

发布
暂无评论

打破志愿填报信息差:华为浏览器推出小艺高考Agent一站式免费问答服务

最新动态

三类不同身份的“开发者”,在昇腾CANN的土壤上种下了繁荣之花

极客天地

JeecgBoot v3.8.1发布,集成AI应用的低代码平台

JEECG低代码

低代码平台 代码生成 AIGC JeecgBoot AI低代码平台

吉利银河A7全球首秀,2L级油耗引领电混家轿进入新时代

极客天地

这家公司使用 MCP,已向企业交付 1000 名数字员工

阿里巴巴云原生

阿里云 云原生 Higress MCP

现代财务——智能技术背景下的企业变革

智达方通

企业管理 全面预算 财务管理

Community Over Code Asia 2025DataOps专题:SeaTunnel社区出品并将带来多个分享!

白鲸开源

开源 技术 数据集成 Apache SeaTunnel CommunityOverCode

set -euo pipefail

Joseph295

Iceberg在图灵落地应用

百度Geek说

如何快速打印CAD图纸?怎么设置?

在路上

cad cad看图 CAD看图王

稳定币发行量创纪录地超过 Visa 交易量

TechubNews

海洋服务业定义以及需要使用堡垒机场景分析

行云管家

网络安全 数据安全

全球第一!百度文库智能PPT月访问量超3400万,用户规模翻倍增长

极客天地

这个提升效率宝藏级工具一定要收藏使用

秃头小帅oi

可以显著提升脚本的健壮性和效率

Joseph295

文档解析工具API表格提取完全指南:从坐标迷雾到精准裁剪

合合技术团队

人工智能 算法 #大数据

《Building REST APIs with Flask》读后感

codists

flask

打造鸿蒙系统中最好用的加载动画和提示弹窗

幽蓝计划

harmony HarmonyOS NEXT

产业的尽头是AI,云南交投智算中心让智慧交通跑出加速度

Alter

AI 智能体

CAD图层是干什么用的?怎么设置?

在路上

cad

Spring状态机在项目中的妙用,太优雅了!

Geek_e3e86e

Java 编程

PDF Expert for Mac —— 专业 PDF 编辑阅读转换工具

柠檬与橘子

基于 AI 网关和 llmaz,提升 vLLM 推理服务可用性和部署易用性的实践

阿里巴巴云原生

阿里云 云原生 Higress

无需公网IP,内网穿透远程访问Ollama+Gemma3模型+Open WebUI教程

贝锐

内网穿透 ollama Gemma

Python搭建HTTP服务如何快速远程访问?内网穿透工具一招搞定!

贝锐

Python HTTP 内网穿透

解开堡垒机的神秘面纱之堡垒机是什么软件?

行云管家

网络安全 数据安全 堡垒机

Dify 开发者必看:如何破解 MCP 集成与 Prompt 迭代难题?

阿里巴巴云原生

阿里云 云原生 nacos

WebGL 开发数字图书馆的技术方案

北京木奇移动技术有限公司

软件外包公司 数字孪生开发 webgl开发

开源鸿蒙持续壮大 三大运营商全面入局 多元成果亮相HDC2025

最新动态

如何安装CST软件拓展资料包

思茂信息

cst CST软件 CST Studio Suite

昆明卷烟厂引入时序数据库 TDengine,支撑百万点位高频数据实时处理

TDengine

tdengine 时序数据库 国产时序数据库 时序数据库tdengine

阿里平台工程的可信软件供应链建设实践 | QCon北京_软件工程_QCon全球软件开发大会_InfoQ精选文章