Firma senza chiavi con Sigstore Cosign
Firma di chart OCI senza gestire chiavi GPG
Firma senza chiavi con Sigstore Cosign è una lezione Helm Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Helm Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Helm Academy include 4 lezioni in totale.
Il problema delle chiavi GPG
La provenienza classica richiede di gestire chiavi GPG di lunga durata: conservarle, ruotarle e distribuire le chiavi pubbliche. Sigstore offre un'alternativa più semplice.
Ecco Cosign
Cosign, parte del progetto Sigstore, firma immagini di container e artefatti OCI. I chart Helm inviati ai registry OCI sono esattamente artefatti di questo tipo.
I chart come artefatti OCI
Helm può inviare un chart a un registry OCI come GHCR. Una volta lì, gli stessi strumenti del registry che firmano le immagini possono firmare anche il chart.
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeChe cosa significa keyless
La firma keyless evita di utilizzare una chiave privata di lunga durata. Cosign rilascia un certificato di breve durata associato alla propria identità per una singola firma.
Identità tramite OIDC
Si esegue l'autenticazione tramite un provider OIDC, come GitHub o Google. Sigstore associa la firma a quell'identità verificata invece che a una chiave in proprio possesso.
Fulcio rilascia il certificato
L'autorità di certificazione Fulcio di Sigstore crea un certificato di breve durata a partire dall'accesso OIDC. Il certificato scade dopo pochi minuti, quindi non c'è alcuna chiave da sottrarre.
Rekor lo registra pubblicamente
La firma viene registrata in Rekor, un log pubblico di trasparenza a prova di manomissione, che fornisce una registrazione verificabile e con marca temporale dell'avvenuta firma.
Firmare il chart
Faccia riferimento al chart inviato utilizzando il digest del registry e lasci che cosign gestisca l'accesso tramite browser e la firma con un solo comando.
cosign sign ghcr.io/acme/mychart@sha256:abc123Verificare la firma
Per verificare, cosign richiede l'identità attesa del firmatario e l'emittente OIDC, confermando tramite il log di trasparenza che abbia firmato la parte corretta.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign e .prov a confronto
Questo sistema è separato da quello dei file .prov di Helm. Cosign protegge i chart OCI con firme basate sull'identità, non con portachiavi GPG e file di provenienza.
Ideale per la CI
In una pipeline, la stessa identità del carico di lavoro del runner può firmare senza chiavi, così nessuna chiave segreta entra mai nell'ambiente di build.
Verifica rapida
Si desidera firmare un chart Helm OCI senza gestire una chiave privata di lunga durata.
Riepilogo: firma senza chiavi
Con Cosign si firmano i chart OCI senza chiavi: OIDC dimostra l'identità, Fulcio rilascia un certificato di breve durata e Rekor registra l'operazione. Non è necessario proteggere alcuna chiave GPG. 🛡️
Domande Frequenti
La lezione «Firma senza chiavi con Sigstore Cosign» è gratuita?
Sì — il testo completo di «Firma senza chiavi con Sigstore Cosign» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Helm Academy, passa a CoddyKit PRO. Il corso Helm Academy include 4 lezioni in totale.
Cosa imparerò in «Firma senza chiavi con Sigstore Cosign»?
Firma di chart OCI senza gestire chiavi GPG Eserciti Helm Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Helm Academy?
Non è richiesta alcuna esperienza precedente. Helm Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Firma senza chiavi con Sigstore Cosign»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Helm Academy?
Sì. Ogni lezione Helm Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa garantisce un file di provenienza
- Firma di un chart con helm package --sign
- Verifica con helm verify e --verify
- Firma senza chiavi con Sigstore Cosign