0Pricing
Helm Academy · درس

التوقيع من دون مفاتيح باستخدام Sigstore Cosign

توقيع مخططات OCI من دون إدارة مفاتيح GPG

التوقيع من دون مفاتيح باستخدام Sigstore Cosign درس مجاني في Helm Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Helm Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Helm Academy 4 دروس في المجموع.

مشكلة مفاتيح GPG

تعني provenance التقليدية إدارة مفاتيح GPG طويلة الأجل: تخزينها، وتدويرها، وتوزيع المفاتيح العامة. ويقدّم Sigstore مسارًا أبسط.

تعرّفوا على Cosign

يوقّع Cosign، وهو جزء من مشروع Sigstore، صور الحاويات وOCI artifacts. وتُعد Helm charts المدفوعة إلى سجلات OCI artifacts من هذا النوع تمامًا.

Charts بوصفها OCI Artifacts

يمكن لـ Helm دفع chart إلى سجل OCI مثل GHCR. وبمجرد وجوده هناك، تستطيع أدوات السجل نفسها التي توقّع الصور توقيع chart الخاص بكم.

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

ماذا يعني التوقيع دون مفتاح

يتجاوز توقيع دون مفتاح استخدام المفتاح الخاص طويل الأجل. ويصدر Cosign شهادة قصيرة الأجل مرتبطة بهويتكم لتوقيع واحد فقط.

الهوية عبر OIDC

تتم المصادقة باستخدام موفّر OIDC مثل GitHub أو Google. ويربط Sigstore التوقيع بهذه الهوية التي تم التحقق منها بدلًا من مفتاح تحتفظون به.

يُصدر Fulcio الشهادة

تُصدر سلطة الشهادات Fulcio التابعة لـ Sigstore شهادة قصيرة الأجل من تسجيل دخول OIDC الخاص بكم. وتنتهي صلاحيتها خلال دقائق، لذلك لا يوجد مفتاح يمكن سرقته.

يسجّل Rekor العملية علنًا

يُسجَّل التوقيع في Rekor، وهو سجل شفافية عام يكشف العبث، مما يوفر سجلًا قابلًا للتدقيق ومؤرّخًا زمنيًا يثبت حدوث التوقيع.

توقيع chart

أشيروا إلى chart المدفوع باستخدام البصمة الخاصة به في السجل، ودعوا cosign يتولى تسجيل الدخول في المتصفح والتوقيع بأمر واحد.

cosign sign ghcr.io/acme/mychart@sha256:abc123

التحقق من التوقيع

لإجراء التحقق، يحتاج cosign إلى هوية الموقّع المتوقعة وموفّر OIDC، للتأكد عبر سجل الشفافية من أن الطرف الصحيح هو من وقّع.

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign مقابل ‎.prov

يختلف هذا عن نظام .prov الخاص بـ Helm. إذ يؤمّن Cosign OCI charts بتوقيعات قائمة على الهوية، لا باستخدام GPG keyrings وملفات provenance.

مناسب جدًا لـ CI

في pipeline، يمكن لـ هوية حمل العمل الخاصة بالـ runner أن توقّع دون مفتاح، لذلك لا يلامس مفتاح سري بيئة الإنشاء.

تحقق سريع

تريدون توقيع OCI Helm chart دون إدارة مفتاح خاص طويل الأجل.

مراجعة: التوقيع دون مفتاح

باستخدام Cosign، توقّعون OCI charts دون مفتاح: يثبت OIDC الهوية، ويصدر Fulcio شهادة قصيرة الأجل، ويسجّل Rekor العملية. ولا حاجة إلى حماية مفتاح GPG. 🛡️

الأسئلة الشائعة

هل درس «التوقيع من دون مفاتيح باستخدام Sigstore Cosign» مجاني؟

نعم — نص درس «التوقيع من دون مفاتيح باستخدام Sigstore Cosign» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Helm Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Helm Academy 4 دروس في المجموع.

ماذا ستتعلم في «التوقيع من دون مفاتيح باستخدام Sigstore Cosign»؟

توقيع مخططات OCI من دون إدارة مفاتيح GPG تتمرن على Helm Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Helm Academy؟

لا تُشترط خبرة سابقة. Helm Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «التوقيع من دون مفاتيح باستخدام Sigstore Cosign»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Helm Academy هذا؟

نعم. كل درس في Helm Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يضمنه ملف Provenance
  2. توقيع مخطط باستخدام helm package --sign
  3. التحقق باستخدام helm verify و--verify
  4. التوقيع من دون مفاتيح باستخدام Sigstore Cosign
← العودة إلى Helm Academy