2025年的 KubeCon+CloudNativeCon Europe Security Slam 与以往由 CNCF Security Technical Advisory Group (TAG Security) 主办的活动在风格和结构上有所不同。首次将活动限制在特定子集项目上,包括 Flux、OpenTelemetry、Meshery 和 OSCAL Compass。
与2022年的 Security Slam(提供30天和30,000美元的多样性奖学金)及2023年的 Security Slam(为期一个月,提供奖牌、徽章和纪念品)相比,今年的活动更类似于 Kubernetes Lightning Round(为期48小时,维护者和新贡献者之间的定向合作)。活动主要由实验性质,由 TAG Security 和 CNCF Technical Oversight Committee (TOC) 识别出四个项目,在伦敦的项目展厅舞台进行45分钟的协作。
活动邀请了任何人参与,包括贡献者和维护者,最终由 Sonatype 赞助了四项奖励给最有影响力的贡献者。尽管维护者鼓励根据项目当前目标创建任务列表,但 Open Source Project Security Baseline 中定义的控制措施是主要主题。
核心项目成果:
- Flux:合并了三个拉取请求,有效提高了 CI 的安全性,并完成了 Security Insights 文件和 SelfAssessment。
- OpenTelemetry:通过 TAG Security 完成了安全自评估,并重新启动了专门针对项目安全的特殊兴趣小组(SIG)。
- Meshery:社区和维护者共同协作,完成了多个安全改进,并颁发了“Security Sentinel”徽章。
- OSCAL Compass:完成了 OpenSSF Scorecard 扫描设置、CI/CD 工作流安全改进和自评估的显著进展。
经验教训:
- 活动描述为实践环节,但大部分参与者对结构感到意外。
- 45分钟的协作时间减少了维护者对贡献者的支持能力。
- 项目展厅舞台不适合此活动,存在干扰和技术故障,导致开始时间延迟,影响参与者的体验。
下一步计划:
由于 CNCF 技术咨询小组的重组,TAG Security 将不再举办 Security Slam。新兴的 TAG Security & Compliance 可能会继续或调整 Security Slam 活动。建议未来活动采用长形式的远程事件和高度针对性的面对面活动。
如需参与未来的 Security Slam 活动,可联系 TAG 或 TOC。