Java项目软件供应链安全实战
传统 Java 项目往往只关注依赖漏洞,却忽略了依赖解析、CI 构建、制品存储和部署替换等供应链风险。本文从工程实践出发,讲解如何使用 CycloneDX Maven Plugin 生成 SBOM,利用 Trivy 扫描漏洞与许可证,通过 Cosign 为镜像签名并绑定 SBOM Attestation,再结合 SLSA Provenance、VEX 和策略门禁建立可验证的发布链路。同时分析 SBOM 与最终镜像差异、签名密钥隔离、例外审批、历史清单归档和持续重扫等生产落地问题,帮助 Java 团队将发布流程从“默认信任”升级为“基于证据验证”。