التوقيع من دون مفاتيح باستخدام Sigstore Cosign
توقيع مخططات OCI من دون إدارة مفاتيح GPG
التوقيع من دون مفاتيح باستخدام Sigstore Cosign درس مجاني في Helm Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Helm Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Helm Academy 4 دروس في المجموع.
مشكلة مفاتيح GPG
تعني provenance التقليدية إدارة مفاتيح GPG طويلة الأجل: تخزينها، وتدويرها، وتوزيع المفاتيح العامة. ويقدّم Sigstore مسارًا أبسط.
تعرّفوا على Cosign
يوقّع Cosign، وهو جزء من مشروع Sigstore، صور الحاويات وOCI artifacts. وتُعد Helm charts المدفوعة إلى سجلات OCI artifacts من هذا النوع تمامًا.
Charts بوصفها OCI Artifacts
يمكن لـ Helm دفع chart إلى سجل OCI مثل GHCR. وبمجرد وجوده هناك، تستطيع أدوات السجل نفسها التي توقّع الصور توقيع chart الخاص بكم.
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeماذا يعني التوقيع دون مفتاح
يتجاوز توقيع دون مفتاح استخدام المفتاح الخاص طويل الأجل. ويصدر Cosign شهادة قصيرة الأجل مرتبطة بهويتكم لتوقيع واحد فقط.
الهوية عبر OIDC
تتم المصادقة باستخدام موفّر OIDC مثل GitHub أو Google. ويربط Sigstore التوقيع بهذه الهوية التي تم التحقق منها بدلًا من مفتاح تحتفظون به.
يُصدر Fulcio الشهادة
تُصدر سلطة الشهادات Fulcio التابعة لـ Sigstore شهادة قصيرة الأجل من تسجيل دخول OIDC الخاص بكم. وتنتهي صلاحيتها خلال دقائق، لذلك لا يوجد مفتاح يمكن سرقته.
يسجّل Rekor العملية علنًا
يُسجَّل التوقيع في Rekor، وهو سجل شفافية عام يكشف العبث، مما يوفر سجلًا قابلًا للتدقيق ومؤرّخًا زمنيًا يثبت حدوث التوقيع.
توقيع chart
أشيروا إلى chart المدفوع باستخدام البصمة الخاصة به في السجل، ودعوا cosign يتولى تسجيل الدخول في المتصفح والتوقيع بأمر واحد.
cosign sign ghcr.io/acme/mychart@sha256:abc123التحقق من التوقيع
لإجراء التحقق، يحتاج cosign إلى هوية الموقّع المتوقعة وموفّر OIDC، للتأكد عبر سجل الشفافية من أن الطرف الصحيح هو من وقّع.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign مقابل .prov
يختلف هذا عن نظام .prov الخاص بـ Helm. إذ يؤمّن Cosign OCI charts بتوقيعات قائمة على الهوية، لا باستخدام GPG keyrings وملفات provenance.
مناسب جدًا لـ CI
في pipeline، يمكن لـ هوية حمل العمل الخاصة بالـ runner أن توقّع دون مفتاح، لذلك لا يلامس مفتاح سري بيئة الإنشاء.
تحقق سريع
تريدون توقيع OCI Helm chart دون إدارة مفتاح خاص طويل الأجل.
مراجعة: التوقيع دون مفتاح
باستخدام Cosign، توقّعون OCI charts دون مفتاح: يثبت OIDC الهوية، ويصدر Fulcio شهادة قصيرة الأجل، ويسجّل Rekor العملية. ولا حاجة إلى حماية مفتاح GPG. 🛡️
الأسئلة الشائعة
هل درس «التوقيع من دون مفاتيح باستخدام Sigstore Cosign» مجاني؟
نعم — نص درس «التوقيع من دون مفاتيح باستخدام Sigstore Cosign» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Helm Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Helm Academy 4 دروس في المجموع.
ماذا ستتعلم في «التوقيع من دون مفاتيح باستخدام Sigstore Cosign»؟
توقيع مخططات OCI من دون إدارة مفاتيح GPG تتمرن على Helm Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Helm Academy؟
لا تُشترط خبرة سابقة. Helm Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «التوقيع من دون مفاتيح باستخدام Sigstore Cosign»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Helm Academy هذا؟
نعم. كل درس في Helm Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي يضمنه ملف Provenance
- توقيع مخطط باستخدام helm package --sign
- التحقق باستخدام helm verify و--verify
- التوقيع من دون مفاتيح باستخدام Sigstore Cosign