Firma sin claves con Sigstore Cosign
Firme charts OCI sin administrar claves GPG.
Firma sin claves con Sigstore Cosign es una lección gratuita de Helm Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Helm Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Helm Academy incluye 4 lecciones en total.
El problema de las claves GPG
La procedencia clásica implica administrar claves GPG de larga duración: almacenarlas, rotarlas y distribuir sus claves públicas. Sigstore ofrece una alternativa más sencilla.
Conozca Cosign
Cosign, que forma parte del proyecto Sigstore, firma imágenes de contenedor y artefactos OCI. Los charts de Helm enviados a registros OCI son exactamente ese tipo de artefactos.
Charts como artefactos OCI
Helm puede enviar un chart a un registro OCI como GHCR. Una vez allí, las mismas herramientas del registro que firman imágenes pueden firmar su chart.
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeQué significa sin claves
La firma sin claves evita usar una clave privada de larga duración. Cosign emite un certificado de corta duración vinculado a su identidad para una sola firma.
Identidad mediante OIDC
Se autentica con un proveedor OIDC, como GitHub o Google. Sigstore vincula la firma a esa identidad verificada, en lugar de a una clave que usted conserva.
Fulcio emite el certificado
La autoridad certificadora Fulcio de Sigstore genera un certificado de corta duración a partir de su inicio de sesión OIDC. Caduca en minutos, por lo que no hay ninguna clave que puedan robarle.
Rekor lo registra públicamente
La firma se registra en Rekor, un registro público de transparencia resistente a manipulaciones, lo que proporciona un registro auditable y fechado de que la firma se realizó.
Firmar el chart
Haga referencia al chart enviado usando su hash del registro y deje que cosign gestione el inicio de sesión en el navegador y la firma en un solo comando.
cosign sign ghcr.io/acme/mychart@sha256:abc123Verificar la firma
Para verificar, cosign necesita la identidad esperada del firmante y el emisor OIDC, y confirma mediante el registro de transparencia que firmó la parte correcta.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign frente a .prov
Esto es independiente del sistema .prov de Helm. Cosign protege los charts OCI con firmas basadas en identidad, no con keyrings GPG y archivos de procedencia.
Ideal para CI
En una canalización, la propia identidad de carga de trabajo del ejecutor puede firmar sin claves, por lo que ninguna clave secreta llega a tocar el entorno de compilación.
Comprobación rápida
Quiere firmar un chart de Helm OCI sin administrar una clave privada de larga duración.
Repaso: firma sin claves
Con Cosign firma charts OCI sin claves: OIDC demuestra la identidad, Fulcio emite un certificado de corta duración y Rekor lo registra. No hay ninguna clave GPG que proteger. 🛡️
Aprende YAML con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 30
- Lecciones
- 120
Preguntas frecuentes
¿La lección «Firma sin claves con Sigstore Cosign» es gratis?
Sí — el texto completo de «Firma sin claves con Sigstore Cosign» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Helm Academy, actualiza a CoddyKit PRO. El curso de Helm Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Firma sin claves con Sigstore Cosign»?
Firme charts OCI sin administrar claves GPG. Practicas Helm Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Helm Academy?
No se requiere experiencia previa. Helm Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Firma sin claves con Sigstore Cosign»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Helm Academy?
Sí. Cada lección de Helm Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué garantiza un archivo de procedencia
- Firma de un chart con helm package --sign
- Verificación con helm verify y --verify
- Firma sin claves con Sigstore Cosign