Helm Academy · Lektion

Hvad en provenance-fil garanterer

Kontrol af integritet og oprindelse for et chart-arkiv

Lektion 1 af 413 trin

Hvad en provenance-fil garanterer er en gratis Helm Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Helm Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Helm Academy-kurset indeholder 4 lektioner i alt.

Kan du stole på et chart?

Du har hentet et chart fra internettet. Hvordan ved du, at ingen har ændret det undervejs? Helm besvarer dette med en proveniensfil.

Den ledsagende .prov-fil

En proveniensfil ligger ved siden af et chartarkiv med samme navn plus suffikset .prov. Den er chartets signerede ægthedsbevis.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

To løfter i én fil

En proveniensfil beviser to ting: integritet, altså at bytes ikke er blevet ændret, og oprindelse, altså at en bestemt nøgle har signeret den.

Integritet via en digest

.prov-filen gemmer en SHA-256-digest af chartarkivet. Hvis blot én byte ændres, vil den genberegnede hash ikke stemme overens, og kontrollen mislykkes.

files:
  mychart-0.1.0.tgz: sha256:9f86d0...

Oprindelse via en signatur

Filen er indpakket i en PGP-signatur, der er lavet med udgiverens private nøgle. Kun den tilsvarende offentlige nøgle kan validere den.

Den indeholder Chart.yaml

Den signerede blok kopierer også chartets metadata, f.eks. navn og version. Det knytter signaturen præcist til dette chart og ikke til et chart med et nyt navn.

Klartekstsigneret tekst

En .prov-fil er en menneskeligt læsbar, klartekstsigneret PGP-meddelelse. Du kan åbne den og se metadata og hasher indpakket mellem signaturmarkører.

-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----

Det gør den ikke

Proveniens beviser, hvem der signerede, og at bytes er intakte. Den vurderer ikke, om chartet er sikkert eller fejlfrit, men kun om det er ægte.

Tillid begynder med nøglen

En signatur har kun betydning, hvis du stoler på underskriveren. Du skal allerede have udgiverens offentlige nøgle i din nøglering for at kunne kontrollere den.

Bygget på OpenPGP

Helms klassiske proveniensfunktion bruger standarden OpenPGP. Det betyder, at almindelige GPG-værktøjer opretter og undersøger nøglerne bag disse signaturer.

Repositories kan medtage den

Et chart-repositorys indeks kan angive en provenienshash sammen med chartet, så klienter automatisk kan hente og kontrollere .prov-filen.

Hurtigt tjek

En kollega spørger, hvad en Helm-proveniensfil faktisk garanterer om et chart.

Opsummering: Proveniens

En .prov-fil knytter et chart sammen med en signeret hashværdi og beviser, at byteværdierne er intakte, og at en betroet nøgle har signeret dem. Det dokumenterer ægthed, ikke sikkerhed. 🔏

Gratis at komme i gang

Lær YAML med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Hvad en provenance-fil garanterer” gratis?

Ja — hele teksten til “Hvad en provenance-fil garanterer” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Helm Academy-kurset, skal du opgradere til CoddyKit PRO. Helm Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hvad en provenance-fil garanterer”?

Kontrol af integritet og oprindelse for et chart-arkiv Du øver dig i Helm Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Helm Academy?

Der kræves ingen tidligere erfaring. Helm Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Hvad en provenance-fil garanterer”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Helm Academy-lektion?

Ja. Alle Helm Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad en provenance-fil garanterer
  2. Signering af et chart med helm package --sign
  3. Verificering med helm verify og --verify
  4. Nøglefri signering med Sigstore Cosign
← Tilbage til Helm Academy