ITDevOps
Niemand sollte wiederkehrende Prozesse ausüben, die mit DevOps Werkzeugen, automatisiert und effizi
Ich bin in während meiner Berufserfahrung öfter in die Probleme zwischen Entwicklerteams und System Operator Teams gelaufen. Ich bin leidenschaftlicher Softwareentwickler und habe mich dazu entschlossen mir die andere Seite genau anzuschauen und habe mich auch in diesem Bereich eingearbeitet.
Kubernetes prüft beim Deployment nicht, wer ein Image gebaut hat. Es zieht, was unter dem angegebenen Namen und Tag in der Registry liegt. Eine cosign-Signatur allein ändert daran nichts, denn im normalen Deploy-Pfad ruft nichts automatisch cosign verify auf.
Neuer Beitrag zeigt, wie eine Kyverno ClusterPolicy mit verifyImages genau das erzwingt: per statischem Public Key oder keyless gebunden an eine konkrete CI-Identität, dazu die Rollout-Reihenfolge, die bestehende Deployments nicht sofort abreißt, und die eine Frage, die eine gültige Signatur nie beantwortet.
https://muellermh.blog/2026/09/07/nur-signierte-images-im-cluster-provenance-mit-kyverno-erzwingen/
"We offer training in DevOps and Security" tells you nothing about duration, target audience or prerequisites. CodeCraft Academy now has individual course pages instead of an announcement page: modules, timing, concrete prerequisites - Kubernetes fundamentals and a Git/GitSecOps workflow course are live examples. New post walks through what's actually online today, including the honest pilot-phase disclaimer instead of a polished, empty landing page.
https://digital-business.blog/2026/09/04/codecraft-academy-jetzt-mit-echten-kursseiten/
10/09/2026
GitHub Actions Environments und Approval Gates: wann eine manuelle Freigabe wirklich schützt
Der Beitrag vom 6. August (Vier-Augen-Prinzip in der Pipeline) beschreibt Required Reviewers auf Ebene des Pull Requests: ein zweiter Mensch liest den Code, bevor er in den Ziel-Branch gemergt wird. GitHub Actions kennt eine zweite, unabhängige Stelle für eine manuelle Freigabe: das Environment. Eine Environment Protection Rule greift nicht beim Review des Codes, sondern unmittelbar davor, dass ein Workflow-Run tatsächlich auf eine bestimmte Umgebung zugreift und dort etwas ausführt....
GitHub Actions Environments und Approval Gates: wann eine manuelle Freigabe wirklich schützt Der Beitrag vom 6. August (Vier-Augen-Prinzip in der Pipeline) beschreibt Required Reviewers auf Ebene des Pull Requests: ein zweiter Mensch liest den Code, bevor er in den Ziel-Branch gemergt wird…
Wie oft du deployst, ist die falsche Frage. Die richtige: Wie groß ist das, was mit jedem Deployment live geht? Wer selten deployt, packt zwangsläufig mehr in jedes Release - wer häufig deployt, zwangsläufig weniger. Die Frequenz ist nur das Symptom, die Batch-Size ist die Stellschraube fürs Risiko. Neuer Artikel: was kleinere Änderungseinheiten für Reviews, Fehlersuche und Blast Radius bedeuten - und wo Zerkleinern selbst zum Risiko wird.
https://digital-business.blog/2026/08/26/deploy-frequenz-ist-symptom-batch-size-ist-die-risikofrage/
A CI pipeline's ServiceAccount bound to cluster-admin "to stop fighting permission errors" is a common shortcut, and it turns a leaked token into a full cluster takeover instead of just a broken deploy.
New post: Role vs. ClusterRole, RoleBinding vs. ClusterRoleBinding, using kubectl auth can-i --list --as to measure real permissions instead of guessing, aggregated ClusterRoles for extending built-in roles safely, and where RBAC's job ends and admission control/runtime security take over.
https://muellermh.blog/2026/09/04/kubernetes-rbac-least-privilege-statt-cluster-admin-fur-ci/
An AI agent with commit or merge rights that follows a planted instruction from a dependency description or an issue acts with the same rights as any other automated step in the pipeline - that's not a bug, it's the architecture.
New post: direct vs. indirect prompt injection for CI/CD and AI coding agents with tool access, a real GitHub MCP case where a public issue leaked private-repo data, and concrete countermeasures - minimal permissions, no unchecked auto-execution, human approval before critical actions, separating trusted from untrusted input, full logging.
https://digital-business.blog/2026/09/03/prompt-injection-wenn-text-zum-angriffsvektor-wird/
08/09/2026
Reusable Workflows versionieren: Major-Tags, Breaking Changes und ein Test-Repo
Warum ein stiller Breaking-Change-Kanal ist Sobald du einen zentralen Reusable Workflow oder eine Composite Action baust, auf die mehrere Repos per uses: verweisen, hast du ein Verteilungsproblem geschaffen, das mit dem eigentlichen Workflow-Code nichts mehr zu tun hat. Der Code selbst kann fehlerfrei sein. Trotzdem reicht ein einziger Merge in main, um zehn Consumer-Repos gleichzeitig rot zu machen, ohne dass jemand einen Pull Request in einem dieser Repos angefasst hat....
Reusable Workflows versionieren: Major-Tags, Breaking Changes und ein Test-Repo Warum ein stiller Breaking-Change-Kanal ist Sobald du einen zentralen Reusable Workflow oder eine Composite Action baust, auf die mehrere Repos per uses: verweisen, hast du ein Verteilungspro…
Ohne NetworkPolicy ist ein Kubernetes-Cluster netzwerkseitig flach: Jeder Pod erreicht jeden anderen, egal in welchem Namespace. Ob eine Policy tatsächlich wirkt, entscheidet die CNI-Wahl - Calico und Cilium setzen sie durch, ein einfaches Flannel-Setup ignoriert sie stillschweigend. Neuer Artikel: Default-Deny als Ausgangspunkt, gezieltes Öffnen einzelner Verbindungen, der klassische DNS-Stolperstein bei Egress-Policies, und wo NetworkPolicy endet. https://muellermh.blog/2026/09/02/kubernetes-networkpolicies-warum-dein-cluster-offen-ist/
A supplier's website says "security is our top priority." An auditor's assessment says "show me." That's the gap most vendors fall into.
New post: what a real technical assessment asks for beyond self-reported answers - SBOM freshness (not a yearly export), build provenance you can trace from a running artifact back to a commit, and secrets rotation that's actually enforced, not just documented.
https://digital-business.blog/2026/09/01/was-prufer-bei-software-lieferanten-tatsachlich-fragen/
"It came from our registry" is not proof of anything if anyone with push access can put an unsigned image there. New post: how to enforce image provenance in the cluster with Kyverno, cosign and Sigstore/SLSA attestations, so only verified images get scheduled. https://muellermh.blog/2026/08/25/image-provenance-im-cluster-erzwingen-nur-signierte-images-zulassen/
Klicken Sie hier, um Ihren Gesponserten Eintrag zu erhalten.
Kategorie
Service kontaktieren
Telefon
Webseite
Adresse
Sonderfeld 56
Essen
45277
Öffnungszeiten
| Montag | 09:00 - 18:00 |
| Dienstag | 09:00 - 18:00 |
| Mittwoch | 09:00 - 18:00 |
| Donnerstag | 09:00 - 18:00 |
| Freitag | 09:00 - 18:00 |