Qué garantiza un archivo de procedencia
Comprobaciones de integridad y origen para un archivo de chart.
Qué garantiza un archivo de procedencia es una lección gratuita de Helm Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Helm Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Helm Academy incluye 4 lecciones en total.
¿Puede confiar en un chart?
Ha descargado un chart de Internet. ¿Cómo sabe que nadie lo manipuló durante el proceso? Helm responde a esta pregunta con un archivo de procedencia.
El archivo complementario .prov
Un archivo de procedencia se encuentra junto al archivo del chart, con el mismo nombre y el sufijo .prov. Es el recibo firmado que acredita la autenticidad del chart.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provDos garantías en un solo archivo
Un archivo de procedencia demuestra dos cosas: la integridad, es decir, que los bytes no se modificaron, y el origen, es decir, que una clave concreta lo firmó.
Integridad mediante un digest
El archivo .prov almacena un digest SHA-256 del archivo del chart. Si cambia siquiera un byte, el hash recalculado no coincidirá y la verificación fallará.
files:
mychart-0.1.0.tgz: sha256:9f86d0...Origen mediante una firma
El archivo contiene una firma PGP creada con la clave privada de quien lo publicó. Solo la clave pública correspondiente puede validarla.
Incluye Chart.yaml
El bloque firmado también copia los metadatos del chart, como el nombre y la versión. Esto vincula la firma exactamente con este chart, no con uno cuyo nombre se haya cambiado.
Texto firmado en claro
Un archivo .prov es un mensaje PGP firmado en claro y legible. Puede abrirlo para ver los metadatos y los hashes delimitados por marcadores de firma.
-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----Lo que no hace
La procedencia demuestra quién firmó el chart y que los bytes están intactos. No determina si el chart es seguro o está libre de errores; solo confirma que es auténtico.
La confianza comienza con la clave
Una firma solo importa si confía en quien la realizó. Para verificarla, ya debe tener la clave pública de quien publicó el chart en su llavero.
Basado en OpenPGP
La procedencia clásica de Helm utiliza el estándar OpenPGP. Esto significa que las herramientas GPG estándar crean e inspeccionan las claves que respaldan estas firmas.
Los repositorios pueden incluirlo
El índice de un repositorio de charts puede incluir un hash de procedencia junto al chart, de modo que los clientes puedan descargar y comprobar el archivo .prov automáticamente.
Comprobación rápida
Una persona de su equipo le pregunta qué garantiza realmente un archivo de procedencia de Helm sobre un chart.
Repaso: procedencia
Un archivo .prov vincula un chart con un hash firmado, lo que demuestra que los bytes están intactos y que una clave de confianza los firmó. Es autenticidad, no seguridad. 🔏
Preguntas frecuentes
¿La lección «Qué garantiza un archivo de procedencia» es gratis?
Sí — el texto completo de «Qué garantiza un archivo de procedencia» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Helm Academy, actualiza a CoddyKit PRO. El curso de Helm Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Qué garantiza un archivo de procedencia»?
Comprobaciones de integridad y origen para un archivo de chart. Practicas Helm Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Helm Academy?
No se requiere experiencia previa. Helm Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Qué garantiza un archivo de procedencia»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Helm Academy?
Sí. Cada lección de Helm Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Qué garantiza un archivo de procedencia
- Firma de un chart con helm package --sign
- Verificación con helm verify y --verify
- Firma sin claves con Sigstore Cosign