2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

阿里平台工程的可信软件供应链建设实践 | QCon 北京

  • 2025-04-03
    北京
  • 本文字数:1062 字

    阅读完需:约 3 分钟

大小:577.59K时长:03:17
阿里平台工程的可信软件供应链建设实践 | QCon北京

2025 年 4 月 10 - 12 日,QCon 全球软件开发大会将汇聚全球 140+ 技术先行者及创新实践者,直击行业痛点,解锁可复制的经验与模式。这不仅是一场会议,更是一次对技术演进的集体探索。无论你是资深开发者,还是技术管理者,都能在这里有所收获,为下一步的技术决策提供方向。


阿里巴巴技术专家王伟男已确认出席并发表题为《阿里平台工程的可信软件供应链建设实践》的主题分享。在当今的 DevOps 环境中,从源码编写、编译构建直至封装分发,软件供应链的每一步都潜藏着代码被非法篡改的风险,任何一环的脆弱性都将严重削弱我们对最终部署代码完整性和真实性的信赖基础。鉴于此背景,阿里团队采取了一系列措施,致力于实现软件供应链全生命周期的可信保障。本次演讲将通过分析软件供应链潜在的"不可信"因素,从服务投产的前、中、后三个阶段来讲解保障供应链高可信的手段,最后分享落地 SLSA 体系的实践。


王伟男 2018 年加入阿里,曾负责北京冬奥会的配座系统与抽签系统,目前专注在研发基础设施平台的建设。他在本次会议的详细演讲内容如下:


演讲提纲

1. DevOps 场景下的供应链面临哪些威胁?

  • 投毒/漏洞案例

  • 供应链的构成

  • DevOps 下不可信的威胁

2. 如何保证依赖的供应链的高可信

  • 服务投产前的高可信

  • 运行时的高可信

  • 投产后发现风险供应链的补救措施

3. SLSA 体系的落地

  • 阿里研发平台的 SLSA 建立

  • 可信软件供应链的架构

  • SLSA 体系为一线研发带来了什么

4. 总结展望


您认为,这样的技术在实践过程中有哪些痛点?

  • 历史上存量供应链的溯源比较困难

  • 可信软件供应链建设也并非绝对可信

  • 可信软件供应链等级重新评估的时机与频率


演讲亮点

  • SLSA 定义过程中对构建、安全、质量等维度信息的取舍

  • 与 CICD 完美结合的实战经验


听众收益

  • 理解软件可信供应链建设的策略

  • 在日常方案设计与实践中的决策方法,如何用因地制宜的思想去落地最适合当下的方案


除此之外,本次大会还策划了多模态大模型及应用AI 驱动的工程生产力面向 AI 的研发基础设施不被 AI 取代的工程师大模型赋能 AIOps云成本优化Lakehouse 架构演进越挫越勇的大前端等专题,届时将有来自不同行业、不同领域、不同企业的 100+资深专家在 QCon 北京现场带来前沿技术洞察和一线实践经验。


目前,所有大会演讲嘉宾已结集完毕,了解更多报名和详情信息可扫码或联系票务经理 18514549229 咨询。



为确保大会顺利举行,现诚邀志愿者加入,时长 3.5 天。可与大咖交流、获极客时间 VIP 月卡、大会演讲视频资源和证书。主办方提供午餐和交通支持。时间:4 月 9 日 13:00-4 月 12 日 18:00,地点:北京万达嘉华酒店,报名链接:https://www.infoq.cn/form/?id=2088

2025-04-03 18:007572

评论

发布
暂无评论

集世界杯+GameFi元素的MetaElfLand,为何将在世界杯期间爆发?

股市老人

【保姆级】github博客快速搭建

Shen-Xmas

GitHub 前端 后端 博客 博客搭建

如何写出一份“有结果”的年度工作总结【超极实用!】

PMO实践

项目管理 PMO 项目经理 工作总结

哪些人适合参加前端培训?

小谷哥

学历低可以参加大数据培训吗

小谷哥

一文详解GaussDB(DWS) 的并发管控和内存管控

华为云开发者联盟

大数据 后端 华为云

如何将项目经理负责制落到实处?完成这3个前置条件!

PMO实践

项目管理 PMO 项目经理

如何通过 NFTScan 浏览器查询 NFT项目的 Metadata 数据【教程】

NFT Research

区块链 NFT

大规模 Spring Cloud 微服务无损上下线探索与实践

阿里巴巴云原生

阿里云 微服务 云原生 Spring Cloud

在大数据培训学习中怎么成为优秀的程序员

小谷哥

怎么判断自己适不适合做大数据培训

小谷哥

企业数字化转型中面临的开源供应链的挑战及应对措施

安势信息

开源 企业数字化转型 开源软件供应链 软件供应链安全 安势信息

前端自学能学会吗,培训怎么学

小谷哥

2023年值得学习的云计算技术有哪些?

wljslmz

云计算 11月月更

如何在 Rocky Linux 上安装 Apache Kafka?

wljslmz

Apache kafka 11月月更

万恶的strpos函数

J.Smile

自学php

元器件科普 | 无源元件之——电容基础知识(超详细)

元器件秋姐

元器件采购 华秋商城 电容 电容器 电解电容器

云原生系列 二【轻松入门容器基础操作】

叶秋学长

云原生 沙箱实验 11月月更

OneFlow-ONNX v0.6.0正式发布

OneFlow

人工智能 深度学习

助力双12,Quick Stock-瓴羊交易9.9元畅享打单发货

瓴羊企业智能服务

云小课|帮您高效快速上传组件至私有依赖库

华为云开发者联盟

云计算 后端 华为云

年终最重磅!云原生实时数仓 SelectDB 首次产品发布等你来约!

SelectDB

数据库 云计算 大数据 实时计算

【论文复现】Panoptic Deeplab(全景分割PyTorch)

华为云开发者联盟

人工智能 华为云 论文复现

集世界杯+GameFi元素的MetaElfLand,推出世界杯专场活动

小哈区块

PMO推行制度落地陷入困境怎么办?

PMO实践

项目管理 PMO 项目经理

进场感知,主动服务|诚迈联手华为打造HarmonyOS原子化服务解决方案

最新动态

BANI时代下PMO如何求得生存?

PMO实践

项目管理 PMO 2022

Nginx负载均衡配置、限流配置、Https配置详解

C++后台开发

nginx 负载均衡 HTTP 后端开发 C++开发

MemArts :高效解决存算分离架构中数据访问的组件

华为云开发者联盟

云计算 后端 华为云

Stable Diffusion半秒出图;VLIW的前世今生;YOLOv5全面解析教程 | AI系统前沿动态

OneFlow

人工智能 深度学习 VLIW

阿里平台工程的可信软件供应链建设实践 | QCon北京_软件工程_QCon全球软件开发大会_InfoQ精选文章