Hvad en provenance-fil garanterer
Kontrol af integritet og oprindelse for et chart-arkiv
Hvad en provenance-fil garanterer er en gratis Intensiv DevOps-uddannelse-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Intensiv DevOps-uddannelse, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Intensiv DevOps-uddannelse-kurset indeholder 4 lektioner i alt.
Kan du stole på et chart?
Du har hentet et chart fra internettet. Hvordan ved du, at ingen har ændret det undervejs? Helm besvarer dette med en proveniensfil.
Den ledsagende .prov-fil
En proveniensfil ligger ved siden af et chartarkiv med samme navn plus suffikset .prov. Den er chartets signerede ægthedsbevis.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provTo løfter i én fil
En proveniensfil beviser to ting: integritet, altså at bytes ikke er blevet ændret, og oprindelse, altså at en bestemt nøgle har signeret den.
Integritet via en digest
.prov-filen gemmer en SHA-256-digest af chartarkivet. Hvis blot én byte ændres, vil den genberegnede hash ikke stemme overens, og kontrollen mislykkes.
files:
mychart-0.1.0.tgz: sha256:9f86d0...Oprindelse via en signatur
Filen er indpakket i en PGP-signatur, der er lavet med udgiverens private nøgle. Kun den tilsvarende offentlige nøgle kan validere den.
Den indeholder Chart.yaml
Den signerede blok kopierer også chartets metadata, f.eks. navn og version. Det knytter signaturen præcist til dette chart og ikke til et chart med et nyt navn.
Klartekstsigneret tekst
En .prov-fil er en menneskeligt læsbar, klartekstsigneret PGP-meddelelse. Du kan åbne den og se metadata og hasher indpakket mellem signaturmarkører.
-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----Det gør den ikke
Proveniens beviser, hvem der signerede, og at bytes er intakte. Den vurderer ikke, om chartet er sikkert eller fejlfrit, men kun om det er ægte.
Tillid begynder med nøglen
En signatur har kun betydning, hvis du stoler på underskriveren. Du skal allerede have udgiverens offentlige nøgle i din nøglering for at kunne kontrollere den.
Bygget på OpenPGP
Helms klassiske proveniensfunktion bruger standarden OpenPGP. Det betyder, at almindelige GPG-værktøjer opretter og undersøger nøglerne bag disse signaturer.
Repositories kan medtage den
Et chart-repositorys indeks kan angive en provenienshash sammen med chartet, så klienter automatisk kan hente og kontrollere .prov-filen.
Hurtigt tjek
En kollega spørger, hvad en Helm-proveniensfil faktisk garanterer om et chart.
Opsummering: Proveniens
En .prov-fil knytter et chart sammen med en signeret hashværdi og beviser, at byteværdierne er intakte, og at en betroet nøgle har signeret dem. Det dokumenterer ægthed, ikke sikkerhed. 🔏
Lær Intensiv DevOps-uddannelse med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 142
- Lektioner
- 568
Ofte stillede spørgsmål
Er lektionen “Hvad en provenance-fil garanterer” gratis?
Ja — alle 3 lektioner i læringssporet Intensiv DevOps-uddannelse, inklusive “Hvad en provenance-fil garanterer”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Intensiv DevOps-uddannelse-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Hvad en provenance-fil garanterer”?
Kontrol af integritet og oprindelse for et chart-arkiv Du øver dig i Intensiv DevOps-uddannelse med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Intensiv DevOps-uddannelse?
Der kræves ingen tidligere erfaring. Intensiv DevOps-uddannelse på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Hvad en provenance-fil garanterer”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Intensiv DevOps-uddannelse-lektion?
Ja. Alle Intensiv DevOps-uddannelse-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad en provenance-fil garanterer
- Signering af et chart med helm package --sign
- Verificering med helm verify og --verify
- Nøglefri signering med Sigstore Cosign