<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Sbom on Fuchsbau</title><link>https://this-is-fine.io/tags/sbom/</link><description>Recent content in Sbom on Fuchsbau</description><generator>Hugo</generator><language>de-DE</language><lastBuildDate>Fri, 09 Oct 2026 16:00:00 +0200</lastBuildDate><atom:link href="https://this-is-fine.io/tags/sbom/index.xml" rel="self" type="application/rss+xml"/><item><title>Eigene CI für Radicle: vom Ref-Event zum überprüfbaren Release</title><link>https://this-is-fine.io/posts/20261009-radicle-ci-broker-supply-chain/</link><pubDate>Fri, 09 Oct 2026 16:00:00 +0200</pubDate><guid>https://this-is-fine.io/posts/20261009-radicle-ci-broker-supply-chain/</guid><description>&lt;p&gt;Der erste grüne Build ist ein gutes Gefühl. Für eine eigene CI ist er trotzdem erst die halbe Strecke. Danach kommen die Fragen, die bei einer gehosteten Forge oft hinter einem fertigen Produkt verschwinden: Wer darf Code ausführen? Welches Image gehört zu welchem Commit? Wie prüfe ich beide Architekturen? Und was genau bedeutet „Release“, wenn Git-Tag, Registry-Artefakt und Radicle-Veröffentlichung drei verschiedene Dinge sind?&lt;/p&gt;
&lt;p&gt;Mein &lt;a href="https://this-is-fine.io/posts/20260617-radicle-ci-broker-journey/"&gt;erster CI-Broker-Beitrag&lt;/a&gt;
 war ein Reisebericht durch die Probleme beim Aufbau. Diese Fortsetzung ist die geordnete Variante für Menschen, die &lt;strong&gt;Radicle bereits verwenden und ihre eigene CI betreiben möchten&lt;/strong&gt;. Der Broker ist inzwischen bei v1.5.0 angekommen: mit gemischtem Image-/Chart-Publishing, signierten Artefakten, Werkzeugen für SBOMs und Schwachstellenscans und einer besseren Behandlung von Release-Ereignissen.&lt;/p&gt;
&lt;p&gt;Das Ziel ist nicht, mein komplettes Lab zu kopieren. Es ist ein nachvollziehbarer Weg vom replizierten Commit bis zu einem Artefakt, dessen Herkunft und Prüfergebnisse ein anderer Mensch kontrollieren kann.&lt;/p&gt;</description></item></channel></rss>