add blog about maven artifact resolution - #384
Conversation
✅ Deploy Preview for open-elements ready!
To edit notification comments on pull requests, go to your Netlify project configuration. |
| --- | ||
|
|
||
|
|
||
| # Woher kommt dieses Artefakt eigentlich? Vom Maven Repository und der Datei `_remote.repositories` |
There was a problem hiding this comment.
Wenn du https://deploy-preview-384--open-elements.netlify.app/de/posts/2026/08/12/von-der-supply-chain-lokal-gebauten-artefakten-und-wie-maven-damit-umgeht aufruft siehts du dass es 2 Headlines direkt untereinander gibt, da du ja die Headline des blocks bereits hast. Daher macht die zweite direkte Headline wenig Sinn.
Dazu: Was ist "dieses Artefakt"??? Welches
|
|
||
| # Woher kommt dieses Artefakt eigentlich? Vom Maven Repository und der Datei `_remote.repositories` | ||
|
|
||
| Reproducible Builds beruhen auf einer einfachen Zusage: derselbe Quellcode, dieselbe Build-Umgebung, dasselbe Ergebnis, |
There was a problem hiding this comment.
Hier link zu Reproducible Builds zu irgendeiner Seite die er erläutert.
| Referenz. Wenn beide übereinstimmen, ist gezeigt, dass die veröffentlichten Artefakte tatsächlich aus dem angegebenen | ||
| Quellcode entstanden sein können. | ||
|
|
||
| Ein Vergleich ist allerdings nur so gut wie sein Vergleichsmaßstab. Wenn eine der beteiligten Abhängigkeiten nicht aus |
There was a problem hiding this comment.
Vergleichsmaßstab finde ich komisch. Musste weiterlesen um zu verstehen was du damit meinst
| gebaut worden sind, dann vergleicht man am Ende ein lokales Ergebnis mit einem anderen lokalen Ergebnis. Das Resultat | ||
| sieht sauber aus, es sagt aber nichts über die veröffentlichten Artefakte aus. Aus Supply-Chain-Perspektive ist ein | ||
| lokal installiertes Artefakt ein Input in den Build, der von niemandem geprüft wurde, weder durch eine Signatur noch | ||
| durch eine Checksumme gegen ein Remote-Repository. Wie sich in der Vergangenheit gezeigt hat, könnte hier bereits |
There was a problem hiding this comment.
der Vergangenheit gezeigt <- Gibt es da nen Beleg als Link?
|
|
||
| ## Wie Maven das lokale Repository verwaltet | ||
|
|
||
| Unterhalb von Maven arbeitet der Maven Artifact Resolver, das frühere Aether. Es kapselt alles, was mit Repositories |
There was a problem hiding this comment.
das frühere Aether <- würde ich rausnehmen. Wird niemand der das liest was sagen
| Datei nicht heruntergeladen, sondern lokal installiert wurde. Fehlt zu einer vorhandenen Datei jeglicher Eintrag, | ||
| dann gilt sie intern ebenfalls als lokal installiert. | ||
|
|
||
| Diese Datei ist damit essentiell für die Basis für die Lösung von MARTIFACT-58. |
There was a problem hiding this comment.
" des Tickets". Niemand wird mehr wissen was MARTIFACT-58 ist

No description provided.