← Toutes les actualités
ARTICLE
22 septembre 2026

External Secrets + Cosign — durcissement supply chain pour K8s MSP

BROUILLON, pack OSS défensif. External Secrets garde les secrets Kubernetes dans des gestionnaires externes ; Cosign vérifie images et binaires signés. Utiliser avec moindre privilège et preuves.

Associer récupération des secrets et provenance logicielle vérifiable

External Secrets Operator peut réconcilier des secrets Kubernetes depuis des gestionnaires externes, tandis que Sigstore Cosign vérifie signatures et provenance des images et binaires. Ensemble, ils donnent à un MSP deux contrôles : garder les secrets hors des manifests et n’admettre que des artefacts vérifiés.

Références : external-secrets/external-secrets et sigstore/cosign.

External Secrets : lier chaque SecretStore et ExternalSecret au namespace et workload prévus, minimiser les droits de synchronisation et surveiller les échecs sans afficher les valeurs. Cosign : vérifier signatures et attestations à l’admission, épingler identités et issuers de confiance, conserver les preuves.

Aucun outil ne remplace le moindre privilège, la rotation, l’isolation du cluster ou la réponse à incident. Documenter les exceptions.

# MSP K8s supply-chain checklist — defensive only
1. Scope SecretStore/ExternalSecret to intended namespaces and workloads
2. Minimize read and sync permissions; rotate credentials
3. Monitor refresh failures without exposing secret values
4. Verify Cosign signatures/attestations at admission
5. Pin trusted identities and issuers; retain evidence
6. Document exceptions, rollback and incident-response owners

Périmètre défensif : ce pack ne contient aucun exploit, PoC ni mode opératoire d’attaque. Valider les changements dans un cluster hors production.