写点什么

阿里平台工程的可信软件供应链建设实践 | QCon 北京

  • 2025-04-03
    北京
  • 本文字数:1062 字

    阅读完需:约 3 分钟

大小:577.59K时长:03:17
阿里平台工程的可信软件供应链建设实践 | QCon北京

2025 年 4 月 10 - 12 日,QCon 全球软件开发大会将汇聚全球 140+ 技术先行者及创新实践者,直击行业痛点,解锁可复制的经验与模式。这不仅是一场会议,更是一次对技术演进的集体探索。无论你是资深开发者,还是技术管理者,都能在这里有所收获,为下一步的技术决策提供方向。


阿里巴巴技术专家王伟男已确认出席并发表题为《阿里平台工程的可信软件供应链建设实践》的主题分享。在当今的 DevOps 环境中,从源码编写、编译构建直至封装分发,软件供应链的每一步都潜藏着代码被非法篡改的风险,任何一环的脆弱性都将严重削弱我们对最终部署代码完整性和真实性的信赖基础。鉴于此背景,阿里团队采取了一系列措施,致力于实现软件供应链全生命周期的可信保障。本次演讲将通过分析软件供应链潜在的"不可信"因素,从服务投产的前、中、后三个阶段来讲解保障供应链高可信的手段,最后分享落地 SLSA 体系的实践。


王伟男 2018 年加入阿里,曾负责北京冬奥会的配座系统与抽签系统,目前专注在研发基础设施平台的建设。他在本次会议的详细演讲内容如下:


演讲提纲

1. DevOps 场景下的供应链面临哪些威胁?

  • 投毒/漏洞案例

  • 供应链的构成

  • DevOps 下不可信的威胁

2. 如何保证依赖的供应链的高可信

  • 服务投产前的高可信

  • 运行时的高可信

  • 投产后发现风险供应链的补救措施

3. SLSA 体系的落地

  • 阿里研发平台的 SLSA 建立

  • 可信软件供应链的架构

  • SLSA 体系为一线研发带来了什么

4. 总结展望


您认为,这样的技术在实践过程中有哪些痛点?

  • 历史上存量供应链的溯源比较困难

  • 可信软件供应链建设也并非绝对可信

  • 可信软件供应链等级重新评估的时机与频率


演讲亮点

  • SLSA 定义过程中对构建、安全、质量等维度信息的取舍

  • 与 CICD 完美结合的实战经验


听众收益

  • 理解软件可信供应链建设的策略

  • 在日常方案设计与实践中的决策方法,如何用因地制宜的思想去落地最适合当下的方案


除此之外,本次大会还策划了多模态大模型及应用AI 驱动的工程生产力面向 AI 的研发基础设施不被 AI 取代的工程师大模型赋能 AIOps云成本优化Lakehouse 架构演进越挫越勇的大前端等专题,届时将有来自不同行业、不同领域、不同企业的 100+资深专家在 QCon 北京现场带来前沿技术洞察和一线实践经验。


目前,所有大会演讲嘉宾已结集完毕,了解更多报名和详情信息可扫码或联系票务经理 18514549229 咨询。



为确保大会顺利举行,现诚邀志愿者加入,时长 3.5 天。可与大咖交流、获极客时间 VIP 月卡、大会演讲视频资源和证书。主办方提供午餐和交通支持。时间:4 月 9 日 13:00-4 月 12 日 18:00,地点:北京万达嘉华酒店,报名链接:https://www.infoq.cn/form/?id=2088

2025-04-03 18:007213

评论

发布
暂无评论

利用淘宝商品详情API接口,打造智能化电商数据分析平台

技术冰糖葫芦

API 安全 API 文档 API 开发 API 协议

Sentieon | 应用教程:Sentieon分布模式

INSVAST

基因数据分析 生信服务 分布式数据存储模块 分布模式 Sentieon

前端开发-- Webpack 代码分割和懒加载技术

不在线第一只蜗牛

前端 Web webpack

如何基于 Elasticsearch 实现排序沉底或前置

字节跳动云原生计算

elasticsearch ES

观测云对接 Fluentd 采集业务日志最佳实践

观测云

Fluentd

利用财务团队的转型来推动企业业务成功

智达方通

企业管理 全面预算管理 财务管理

性能测试:性能测试计划

霍格沃兹测试开发学社

软件测试学习笔记丨接口自动化测试框架介绍

测试人

软件测试

谷歌DeepMind被曝抄袭开源成果,论文还中了顶流会议

Openlab_cosmoplat

人工智能 开源 ChatGPT

卷不动了!去香港工作可以重启人生吗?

王中阳Go

Go 面试题

技术干货|数据科学助力制造业智能化变革

Altair RapidMiner

人工智能 机器学习 算法 数据分析 altair

一群追星星的人,对AI的盼与怕

脑极体

AI

OpenAI 曝新项目「草莓」,提升 AI 推理能力;智谱 AI 开源视频理解模型丨 RTE 开发者日报

声网

玩转生成式 AI ,抓住时代机遇

科技热闻

阿里巴巴中国站1688商品详情API返回值分析:商品数据驱动的竞争对手分析

技术冰糖葫芦

API 安全 API 文档 API 开发 API 协议

如何实现一个分布式锁

不在线第一只蜗牛

分布式 WPF

小智常见报表示例--层次坐标--同比报表

小智数据

腾讯云首发大数据高性能计算引擎Meson,支持三大产品线性能升级

腾讯云大数据

大数据

基于低代码思想的可视化开发平台:引领未来软件开发的新趋势

不在线第一只蜗牛

软件开发 低代码 可视化

在线PDF转PPT软件!这2款AI工具值得推荐!

彭宏豪95

职场 PPT 办公软件 效率软件 AI生成PPT

企业全历史行为数据 让你对竞争对手的一切清清楚楚

客户在哪儿AI

ToB营销 ToB获客 ToB增长 大客户营销

Java程序员眼中的Rust系列 — 1.初见

Joshua

Java rust

软件测试学习笔记丨接口请求体-文件

测试人

软件测试

阿里平台工程的可信软件供应链建设实践 | QCon北京_软件工程_QCon全球软件开发大会_InfoQ精选文章