0Pricing
Helm Academy · Lektion

Mit helm verify und --verify verifizieren

Charts ablehnen, deren Signaturprüfung fehlschlägt

Mit helm verify und --verify verifizieren ist eine kostenlose Helm Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Helm Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Helm Academy-Kurs umfasst insgesamt 4 Lektionen.

Die Signatur prüfen

Das Signieren ist nur die halbe Aufgabe. Die Aufgabe der nutzenden Person besteht darin, vor dem Vertrauen zu prüfen, ob das Chart und seine .prov-Datei übereinstimmen.

Der Befehl verify

Führen Sie helm verify für eine heruntergeladene .tgz-Datei aus, neben der bereits die zugehörige .prov-Datei liegt. Helm prüft sowohl den Hash als auch die Signatur.

helm verify mychart-0.1.0.tgz

Die .prov-Datei muss vorhanden sein

helm verify erwartet die .prov-Datei neben dem Archiv. Ohne sie gibt es keine Signatur zu prüfen, und die Überprüfung kann nicht ausgeführt werden.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

Den öffentlichen Schlüssel des Signierenden bereitstellen

Für die Überprüfung muss sich der öffentliche Schlüssel der veröffentlichenden Person in Ihrem Schlüsselbund befinden. Verweisen Sie mit --keyring darauf, falls er nicht im Standardschlüsselbund liegt.

helm verify --keyring ./pubring.gpg mychart-0.1.0.tgz

Zwei Prüfungen, beide müssen erfolgreich sein

Helm berechnet den Digest des Archivs neu und validiert die PGP-Signatur. Wenn eine der beiden Prüfungen fehlschlägt, bricht die Überprüfung mit einem Fehler ab, und Sie sollten das Chart nicht installieren.

Während der Installation prüfen

Sie benötigen dafür keinen separaten Schritt. Fügen Sie install oder pull --verify hinzu, und Helm fährt bei einer ungültigen Signatur nicht fort.

helm install demo ./mychart-0.1.0.tgz --verify

Ein Chart aus einem Repository prüfen

Bei der Installation aus einem Repository weist --verify Helm an, zusätzlich die .prov-Datei herunterzuladen und zu prüfen, bevor das Release erstellt wird.

helm install demo myrepo/mychart --verify

Ein erfolgreiches Ergebnis lesen

Bei Erfolg gibt Helm die Identität Signed by und den bestätigten SHA-256-Hash aus. So sehen Sie genau, wem und was Sie vertraut haben.

Signed by: Jane Dev <jane@example.com>
Using Key With Fingerprint: ABC123...

Ein fehlender Schlüssel führt zu einem deutlichen Fehler

Wenn sich der öffentliche Schlüssel der signierenden Person nicht in Ihrem Schlüsselbund befindet, schlägt die Überprüfung fehl. Helm kann eine Signatur nicht validieren, für die ihm der Schlüssel fehlt.

Den Schlüssel zuerst importieren

Rufen Sie den öffentlichen Schlüssel der veröffentlichenden Person ab und importieren Sie ihn in Ihren Schlüsselbund. Dann gibt es einen Schlüssel, mit dem die Signatur geprüft werden kann.

gpg --import janedev.pub

Machen Sie es zur Gewohnheit

Bei nicht vertrauenswürdigen Quellen ist die Überprüfung vor der Installation Ihre Abwehr dagegen, dass manipulierte oder gefälschte Charts in Ihren Cluster gelangen.

Schnelltest

Sie möchten, dass Helm die Installation verweigert, wenn die Signatur eines heruntergeladenen Charts ungültig ist.

Rückblick: Charts prüfen

Verwenden Sie helm verify oder das Flag --verify, um Digest und Signatur eines Charts anhand des öffentlichen Schlüssels der signierenden Person vor der Installation zu bestätigen. ✅

Häufig gestellte Fragen

Ist die Lektion „Mit helm verify und --verify verifizieren“ kostenlos?

Ja — der vollständige Text von „Mit helm verify und --verify verifizieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Helm Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Helm Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Mit helm verify und --verify verifizieren“?

Charts ablehnen, deren Signaturprüfung fehlschlägt Du übst Helm Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Helm Academy zu starten?

Keine Vorkenntnisse erforderlich. Helm Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Mit helm verify und --verify verifizieren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Helm Academy-Lektion Code schreiben und ausführen?

Ja. Jede Helm Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was eine Provenance-Datei garantiert
  2. Ein Chart mit helm package --sign signieren
  3. Mit helm verify und --verify verifizieren
  4. Schlüsselloses Signieren mit Sigstore Cosign
← Zurück zu Helm Academy