0Pricing
Helm Academy · Lezione

Firma senza chiavi con Sigstore Cosign

Firma di chart OCI senza gestire chiavi GPG

Firma senza chiavi con Sigstore Cosign è una lezione Helm Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Helm Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Helm Academy include 4 lezioni in totale.

Il problema delle chiavi GPG

La provenienza classica richiede di gestire chiavi GPG di lunga durata: conservarle, ruotarle e distribuire le chiavi pubbliche. Sigstore offre un'alternativa più semplice.

Ecco Cosign

Cosign, parte del progetto Sigstore, firma immagini di container e artefatti OCI. I chart Helm inviati ai registry OCI sono esattamente artefatti di questo tipo.

I chart come artefatti OCI

Helm può inviare un chart a un registry OCI come GHCR. Una volta lì, gli stessi strumenti del registry che firmano le immagini possono firmare anche il chart.

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

Che cosa significa keyless

La firma keyless evita di utilizzare una chiave privata di lunga durata. Cosign rilascia un certificato di breve durata associato alla propria identità per una singola firma.

Identità tramite OIDC

Si esegue l'autenticazione tramite un provider OIDC, come GitHub o Google. Sigstore associa la firma a quell'identità verificata invece che a una chiave in proprio possesso.

Fulcio rilascia il certificato

L'autorità di certificazione Fulcio di Sigstore crea un certificato di breve durata a partire dall'accesso OIDC. Il certificato scade dopo pochi minuti, quindi non c'è alcuna chiave da sottrarre.

Rekor lo registra pubblicamente

La firma viene registrata in Rekor, un log pubblico di trasparenza a prova di manomissione, che fornisce una registrazione verificabile e con marca temporale dell'avvenuta firma.

Firmare il chart

Faccia riferimento al chart inviato utilizzando il digest del registry e lasci che cosign gestisca l'accesso tramite browser e la firma con un solo comando.

cosign sign ghcr.io/acme/mychart@sha256:abc123

Verificare la firma

Per verificare, cosign richiede l'identità attesa del firmatario e l'emittente OIDC, confermando tramite il log di trasparenza che abbia firmato la parte corretta.

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign e .prov a confronto

Questo sistema è separato da quello dei file .prov di Helm. Cosign protegge i chart OCI con firme basate sull'identità, non con portachiavi GPG e file di provenienza.

Ideale per la CI

In una pipeline, la stessa identità del carico di lavoro del runner può firmare senza chiavi, così nessuna chiave segreta entra mai nell'ambiente di build.

Verifica rapida

Si desidera firmare un chart Helm OCI senza gestire una chiave privata di lunga durata.

Riepilogo: firma senza chiavi

Con Cosign si firmano i chart OCI senza chiavi: OIDC dimostra l'identità, Fulcio rilascia un certificato di breve durata e Rekor registra l'operazione. Non è necessario proteggere alcuna chiave GPG. 🛡️

Domande Frequenti

La lezione «Firma senza chiavi con Sigstore Cosign» è gratuita?

Sì — il testo completo di «Firma senza chiavi con Sigstore Cosign» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Helm Academy, passa a CoddyKit PRO. Il corso Helm Academy include 4 lezioni in totale.

Cosa imparerò in «Firma senza chiavi con Sigstore Cosign»?

Firma di chart OCI senza gestire chiavi GPG Eserciti Helm Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Helm Academy?

Non è richiesta alcuna esperienza precedente. Helm Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Firma senza chiavi con Sigstore Cosign»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Helm Academy?

Sì. Ogni lezione Helm Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa garantisce un file di provenienza
  2. Firma di un chart con helm package --sign
  3. Verifica con helm verify e --verify
  4. Firma senza chiavi con Sigstore Cosign
← Torna a Helm Academy