{"meta":{"title":"О связанных артефактах","intro":"Это linked artifacts page помогает вам проводить аудит и расставлять приоритеты построений GitHubвашей организации, независимо от того, где хранятся артефакты.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/concepts","title":"Concepts"},{"href":"/ru/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/code-security/concepts/supply-chain-security/linked-artifacts","title":"Связанные артефакты"}],"documentType":"article"},"body":"# О связанных артефактах\n\nЭто linked artifacts page помогает вам проводить аудит и расставлять приоритеты построений GitHubвашей организации, независимо от того, где хранятся артефакты.\n\nОн linked artifacts page предоставляет единый вид программных артефактов, с помощью которых ваша организация строит GitHub Actions, таких как изображения контейнеров, пакеты или сборки вашего производственного кода.\n\nНа странице показано, как артефакт был создан, где он хранится или выполняется, а также какие метаданные соответствия и безопасности связаны с этим артефактом.\n\nКоманды вашей организации могут использовать данные из следующих linked artifacts page целей:\n\n* Приоритизируйте оповещения от GitHub Advanced Security функций в зависимости от того, работают ли обнаруженные уязвимости в продакшене или находятся ли в интернете\n* Быстро соединяйте артефакты с деталями сборки, местами хранения и командами владельцев\n* Соблюдайте требования, экспортируя проверяемые доказательства происхождения и целостности ваших артефактов\n* Найдите репозитории, связанные с развернутым артефактом, и нацеливайте их в наборы правил ветвей\n\n## Какие артефакты отображаются на linked artifacts page?\n\nЭто linked artifacts page уникально для каждой организации. Он содержит метаданные для артефактов, которые были собраны GitHub Actions в репозиториях вашей организации. Он **not** отображает артефакты, которые ваша организация использует из других источников, например, открытый код зависимости.\n\nЗаписи об артефактах загружаются вашей организацией либо с помощью публичного API, либо интеграции с внешним реестром. Файлы linked artifacts page артефактов сами по себе не сохраняются. Он просто предоставляет авторитетный источник метаданных, связанных с каждым артефактом.\n\nПоскольку артефакт не обязательно сохранять GitHub для появления в linked artifacts page, вы можете использовать linked artifacts page его вместе с выбранным вами реестром посылок, например, JFrog Artifactory или GitHub Packages.\n\n## Какие метаданные включены?\n\nОн linked artifacts page объединяет данные из двух различных типов записей: записей хранения и записей развертывания. Эти записи загружаются с помощью различных API или интеграций.\n\n### Записи хранения\n\nЗаписи хранения включают хранилище с исходным кодом артефакта, реестр, где он хранется, а также любые подтверждения, подтверждающие его целостность и происхождение. Вы можете использовать эти данные, чтобы быстро найти команду, владеющую артефактом, и построить детали.\n\n![Скриншот страницы артефакта. Выделенные поля: реестр хранилища, репозиторий артефактов, репозиторий исходного кода.](/assets/images/help/security/virtual-registry-storage-record.png)\n\nХранилище *артефактов* не является обязательным. Он относится к понятию репозитория в определённых внешних реестрах пакетов: места, где можно сгруппировать несколько пакетов. В отличие от этого, исходный *репозиторий* относится GitHub к репозиторию, где построен артефакт. Исходный репозиторий обязателен и обнаруживается автоматически, если артефакт имеет подтверждение происхождения сборки.\n\nДля получения дополнительной информации о аттестациях и уровнях SLSA см. [Аттестации артефактов](/ru/actions/concepts/security/artifact-attestations).\n\n### Рекорды развертывания\n\nЗаписи развертывания включают среду, в которой развёртывается артефакт, и любые риски во время выполнения (такие как «чувствительные данные» или «обнаружение интернета»), связанные с артефактом.\n\n![Скриншот страницы артефакта. Выделенные поля: список «Развертывания», включая теги для «Prod», «чувствительные данные» и «pacific-east».](/assets/images/help/security/virtual-registry-deployment-record.png)\n\n> \\[!NOTE] Записи о развертывании **не** включают активность развертывания из панели управления развертывания репозитория, которая поступает из другого источника. См [. раздел AUTOTITLE](/ru/repositories/viewing-activity-and-data-for-your-repository/viewing-deployment-activity-for-your-repository).\n\n## Где доступны данные об артефактах?\n\nПомимо доступности на linked artifacts page самом артефакте, метаданные артефактов интегрируются в поверхности политики и безопасности на GitHub. Команды могут использовать эти данные для принятия политических решений или приоритизации вопросов безопасности. Например, они могут:\n\n* Используйте `deployed` фильтры `deployable` для поиска репозиториев или целевых репозиториев в правилах организации и предприятия. См [. раздел AUTOTITLE](/ru/search-github/searching-on-github/searching-for-repositories#search-based-on-deployment-context).\n* Фильтруйте кампании безопасности, code scanning оповещения и Dependabot оповещения по риску во время выполнения. См [. раздел AUTOTITLE](/ru/code-security/tutorials/secure-your-organization/prioritize-alerts-in-production-code).\n* Рассматривайте риски во время выполнения как атрибуты отдельных code scanning и Dependabot оповещений.\n\n## Как это linked artifacts page вписывается в мои процессы?\n\nЭтот пример рабочего процесса показывает, как он linked artifacts page интегрируется с другими GitHub функциями и внешними системами.\n\n1. Разработчик фиксирует код в GitHub репозитории, где определяется код программного пакета.\n\n2. Рабочий процесс в репозитории автоматически:GitHub Actions\n\n   1. Создаёт пакет.\n   2. Отправляет пакет в выбранный вами реестр, например GitHub Packages JFrog Artifactory.\n   3. Создаёт криптографически подписанное подтверждение происхождения, связывающее пакет с репозиторием, коммитом и рабочим процессом, используемыми для создания пакета.\n   4. Развёртывает пакет в стадинг или продакшн-среду. Ваша система развертывания может быть закрыта так, чтобы в продакшн можно было развернуть только подтверждённые артефакты, например, с помощью Kubernetes Admissions Controller.\n\n3. Метаданные пакета, такие как его связанный репозиторий, аттестации и история развертывания, загружаются в linked artifacts page.\n\n4. Используя данные из linked artifacts page, руководитель безопасности сортирует сканирование кода и оповещения Dependabot, а также создает кампанию для устранения оповещений, влияющих на производственные среды или несут специфический риск во время выполнения.\n\n5. Когда требуется аудит, член команды по соблюдению экспортирует SBOM, данные происхождения и записи о развертывании всех связанных артефактов вашей организации из одного источника.\n\n## Дальнейшие шаги\n\nЧтобы добавить записи в вашу организацию linked artifacts page, смотрите [Загрузка данных хранения и развертывания в linked artifacts page](/ru/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts).\n\nЧтобы увидеть linked artifacts page информацию о вашей организации, смотрите [Аудит построек вашей организации на linked artifacts page](/ru/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/view-linked-artifacts)."}