0Pricing
Helm Academy · درس

ما الذي يضمنه ملف Provenance

فحوصات سلامة مصدر أرشيف المخطط وأصله

ما الذي يضمنه ملف Provenance درس مجاني في Helm Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Helm Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Helm Academy 4 دروس في المجموع.

هل يمكنكم الوثوق بالمخطط؟

لقد نزّلتم مخططًا من الإنترنت. كيف تعرفون أن أحدًا لم يعبث به أثناء النقل؟ يجيب Helm عن ذلك باستخدام ملف provenance.

الملف المرافق .prov

يوجد ملف provenance بجانب أرشيف المخطط، ويحمل الاسم نفسه مضافًا إليه اللاحقة .prov. وهو إيصال المخطط الموقّع الذي يثبت أصالته.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

ضمانان في ملف واحد

يثبت ملف provenance أمرين: سلامة المحتوى، أي أن وحدات البايت لم تُعدّل، والمصدر، أي أن مفتاحًا محددًا وقّعه.

سلامة المحتوى عبر بصمة

يخزن ملف .prov بصمة SHA-256 لأرشيف المخطط. فإذا تغيرت وحدة بايت واحدة، فلن تتطابق قيمة التجزئة المعاد حسابها، ويفشل التحقق.

files:
  mychart-0.1.0.tgz: sha256:9f86d0...

المصدر عبر توقيع

يُغلّف الملف توقيع PGP أُنشئ باستخدام المفتاح الخاص للناشر. ولا يمكن التحقق منه إلا باستخدام المفتاح العام المطابق له.

يضمّن Chart.yaml

تنسخ الكتلة الموقعة أيضًا البيانات الوصفية للمخطط، مثل الاسم والإصدار. وهذا يربط التوقيع بهذا المخطط تحديدًا، وليس بمخطط أُعيدت تسميته.

نص clear-signed

ملف .prov هو رسالة PGP clear-signed قابلة للقراءة البشرية. ويمكنكم فتحها ورؤية البيانات الوصفية وقيم التجزئة محاطة بعلامات التوقيع.

-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----

ما لا يثبته الملف

يثبت provenance هوية الموقّع وسلامة وحدات البايت. لكنه لا يحكم على كون المخطط آمنًا أو خاليًا من الأخطاء، بل يثبت أصالته فقط.

الثقة تبدأ بالمفتاح

لا تكون للتوقيع قيمة إلا إذا وثقتم بالموقّع. ويجب أن يكون المفتاح العام للناشر موجودًا مسبقًا في حلقة مفاتيحكم للتحقق منه.

مبني على OpenPGP

يستخدم provenance التقليدي في Helm معيار OpenPGP. وهذا يعني أن أدوات GPG القياسية تنشئ المفاتيح التي تقف وراء هذه التوقيعات وتفحصها.

يمكن للمستودعات حمله

يمكن لفهرس مستودع المخططات إدراج بصمة provenance بجانب المخطط، لكي يتمكن العملاء من جلب ملف .prov والتحقق منه تلقائيًا.

اختبار سريع

يسأل أحد أعضاء الفريق عمّا يضمنه ملف provenance في Helm فعلًا بشأن المخطط.

مراجعة: Provenance

يربط ملف .prov بين chart وبصمة موقّعة، لإثبات سلامة البايتات وأن مفتاحًا موثوقًا قد وقّعها. إنه يثبت الأصالة، لا الأمان. 🔏

الأسئلة الشائعة

هل درس «ما الذي يضمنه ملف Provenance» مجاني؟

نعم — نص درس «ما الذي يضمنه ملف Provenance» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Helm Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Helm Academy 4 دروس في المجموع.

ماذا ستتعلم في «ما الذي يضمنه ملف Provenance»؟

فحوصات سلامة مصدر أرشيف المخطط وأصله تتمرن على Helm Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Helm Academy؟

لا تُشترط خبرة سابقة. Helm Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «ما الذي يضمنه ملف Provenance»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Helm Academy هذا؟

نعم. كل درس في Helm Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يضمنه ملف Provenance
  2. توقيع مخطط باستخدام helm package --sign
  3. التحقق باستخدام helm verify و--verify
  4. التوقيع من دون مفاتيح باستخدام Sigstore Cosign
← العودة إلى Helm Academy