0Pricing
Helm Academy · Leçon

Ce que garantit un fichier de provenance

Vérifier l’intégrité et l’origine d’une archive de graphique

Ce que garantit un fichier de provenance est une leçon Helm Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Helm Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Helm Academy comprend 4 leçons au total.

Pouvez-vous faire confiance à un chart ?

Vous avez téléchargé un chart depuis Internet. Comment savoir que personne ne l’a altéré pendant son transfert ? Helm répond à cette question avec un fichier de provenance.

Le fichier compagnon .prov

Un fichier de provenance se trouve à côté de l’archive du chart, avec le même nom suivi du suffixe .prov. C’est le reçu signé qui atteste l’authenticité du chart.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

Deux garanties dans un seul fichier

Un fichier de provenance prouve deux choses : l’intégrité, c’est-à-dire que les octets n’ont pas été modifiés, et l’origine, c’est-à-dire qu’une clé précise l’a signé.

L’intégrité grâce à un condensat

Le fichier .prov contient un condensat SHA-256 de l’archive du chart. Si un seul octet change, le hachage recalculé ne correspond plus et la vérification échoue.

files:
  mychart-0.1.0.tgz: sha256:9f86d0...

L’origine grâce à une signature

Le fichier est enveloppé dans une signature PGP créée avec la clé privée de l’éditeur. Seule la clé publique correspondante peut la valider.

Il intègre le fichier Chart.yaml

Le bloc signé recopie également les métadonnées du chart, comme son nom et sa version. La signature est ainsi liée exactement à ce chart, et non à un chart renommé.

Texte signé en clair

Un fichier .prov est un message PGP signé en clair et lisible par une personne. Vous pouvez l’ouvrir pour voir les métadonnées et les hachages entre les marqueurs de signature.

-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----

Ce qu’il ne fait pas

La provenance prouve qui a signé le chart et que les octets sont intacts. Elle ne juge pas si le chart est sûr ou exempt de bogues : elle confirme seulement son authenticité.

La confiance commence par la clé

Une signature n’a de valeur que si vous faites confiance à la personne qui l’a créée. Vous devez déjà posséder la clé publique de l’éditeur dans votre trousseau de clés pour la vérifier.

Fondé sur OpenPGP

La provenance classique de Helm utilise le standard OpenPGP. Les outils GPG standard créent et inspectent donc les clés qui se trouvent derrière ces signatures.

Les dépôts peuvent l’inclure

L’index d’un dépôt de charts peut répertorier une empreinte de provenance à côté du chart, afin que les clients puissent récupérer et vérifier automatiquement le fichier .prov.

Vérification rapide

Une personne de votre équipe vous demande ce qu’un fichier de provenance Helm garantit réellement à propos d’un chart.

Récapitulatif : provenance

Un fichier .prov associe un chart à une empreinte signée, ce qui prouve que les octets sont intacts et qu’une clé de confiance les a signés. Il s’agit d’authenticité, et non de sécurité. 🔏

Questions Fréquemment Posées

La leçon « Ce que garantit un fichier de provenance » est-elle gratuite ?

Oui — le texte complet de « Ce que garantit un fichier de provenance » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Helm Academy, passe à CoddyKit PRO. Le cours Helm Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Ce que garantit un fichier de provenance » ?

Vérifier l’intégrité et l’origine d’une archive de graphique Tu pratiques Helm Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Helm Academy ?

Aucune expérience préalable n'est requise. Helm Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Ce que garantit un fichier de provenance » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Helm Academy ?

Oui. Chaque leçon Helm Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que garantit un fichier de provenance
  2. Signer un graphique avec helm package --sign
  3. Vérifier avec helm verify et --verify
  4. Signer sans clé avec Sigstore Cosign
← Retour à Helm Academy