Was eine Provenance-Datei garantiert
Integritäts- und Herkunftsprüfungen für ein Chart-Archiv
Was eine Provenance-Datei garantiert ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Können Sie einem Chart vertrauen?
Sie haben ein Chart aus dem Internet heruntergeladen. Woher wissen Sie, dass es unterwegs niemand manipuliert hat? Helm beantwortet diese Frage mit einer Provenance-Datei.
Die .prov-Begleitdatei
Eine Provenance-Datei liegt neben dem Chart-Archiv und trägt denselben Namen mit dem Suffix .prov. Sie ist der signierte Echtheitsnachweis des Charts.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provZwei Zusicherungen in einer Datei
Eine Provenance-Datei belegt zwei Dinge: die Integrität, also dass die Bytes nicht verändert wurden, und die Herkunft, also dass ein bestimmter Schlüssel die Datei signiert hat.
Integrität durch einen Digest
Die .prov-Datei enthält einen SHA-256-Digest des Chart-Archivs. Wenn sich auch nur ein Byte ändert, stimmt der neu berechnete Hash nicht mehr überein und die Verifizierung schlägt fehl.
files:
mychart-0.1.0.tgz: sha256:9f86d0...Herkunft durch eine Signatur
Die Datei ist in eine mit dem privaten Schlüssel des Herausgebers erstellte PGP-Signatur eingebettet. Nur der zugehörige öffentliche Schlüssel kann sie validieren.
Sie enthält die Chart.yaml
Der signierte Block enthält außerdem eine Kopie der Metadaten des Charts, etwa Name und Version. Dadurch ist die Signatur genau an dieses Chart gebunden und nicht an ein umbenanntes.
Klartextsignierter Text
Eine .prov-Datei ist eine für Menschen lesbare, klartextsignierte PGP-Nachricht. Sie können sie öffnen und die Metadaten sowie Hashes zwischen den Signaturmarkierungen sehen.
-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----Was sie nicht leistet
Provenance belegt, wer signiert hat und dass die Bytes unverändert sind. Sie beurteilt nicht, ob das Chart sicher oder fehlerfrei ist, sondern nur, ob es echt ist.
Vertrauen beginnt mit dem Schlüssel
Eine Signatur ist nur relevant, wenn Sie dem Unterzeichner vertrauen. Sie müssen den öffentlichen Schlüssel des Herausgebers bereits in Ihrem Schlüsselbund besitzen, um die Signatur zu überprüfen.
Basiert auf OpenPGP
Helms klassische Provenance-Funktion verwendet den Standard OpenPGP. Daher können Standardwerkzeuge für GPG die Schlüssel hinter diesen Signaturen erstellen und untersuchen.
Repositories können sie enthalten
Der Index eines Chart-Repositorys kann neben dem Chart einen Provenance-Hash aufführen, sodass Clients die .prov-Datei automatisch abrufen und prüfen können.
Kurze Überprüfung
Ein Teammitglied fragt, was eine Helm-Provenance-Datei über ein Chart tatsächlich garantiert.
Rückblick: Provenienz
Eine .prov-Datei verknüpft ein Chart mit einem signierten Digest und beweist, dass die Bytes intakt sind und von einem vertrauenswürdigen Schlüssel signiert wurden. Sie belegt die Echtheit, nicht die Sicherheit. 🔏
Häufig gestellte Fragen
Ist die Lektion „Was eine Provenance-Datei garantiert“ kostenlos?
Ja — der vollständige Text von „Was eine Provenance-Datei garantiert“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Was eine Provenance-Datei garantiert“?
Integritäts- und Herkunftsprüfungen für ein Chart-Archiv Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um DevOps Bootcamp zu starten?
Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Was eine Provenance-Datei garantiert“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?
Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was eine Provenance-Datei garantiert
- Ein Chart mit helm package --sign signieren
- Mit helm verify und --verify verifizieren
- Schlüsselloses Signieren mit Sigstore Cosign