Provenance ファイルが保証すること
チャートアーカイブの完全性と出所を検証します。
「Provenance ファイルが保証すること」はCoddyKit上の無料Helm Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはHelm Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Helm Academyコースには全4レッスンが含まれています。
チャートを信頼できますか?
インターネットからチャートをダウンロードしました。途中で誰かに改ざんされていないことを、どうすれば確認できるでしょうか?Helmではプロヴェナンスファイルでこれに対応します。
.provコンパニオンファイル
プロヴェナンスファイルはチャートアーカイブの隣に置かれ、同じ名前に.provサフィックスが付きます。これはチャートの真正性を証明する署名付きの受領証です。
mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov1つのファイルに含まれる2つの保証
プロヴェナンスファイルは、2つのことを証明します。バイト列が変更されていないという完全性と、特定の鍵によって署名されたものであるという出所です。
ダイジェストによる完全性
.provには、チャートアーカイブのSHA-256ダイジェストが保存されます。1バイトでも変更されると、再計算したハッシュが一致せず、検証に失敗します。
files:
mychart-0.1.0.tgz: sha256:9f86d0...署名による出所の確認
このファイルは、発行者の秘密鍵で作成されたPGP署名で包まれています。対応する公開鍵だけが、その署名を検証できます。
Chart.yamlを埋め込む
署名されたブロックには、チャートの名前やバージョンなどのメタデータもコピーされます。これにより、署名が名前を変更した別のチャートではなく、まさにこのチャートに結び付けられます。
クリア署名テキスト
.provは、人間が読めるクリア署名付きのPGPメッセージです。開いて、署名マーカーの間に含まれたメタデータとハッシュを確認できます。
-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----保証されないこと
プロヴェナンスは、誰が署名したか、そしてバイト列が完全であることを証明します。ただし、チャートが安全か、バグがないかを判定するものではなく
信頼は鍵から始まる
署名は、署名者を信頼できる場合にのみ意味を持ちます。検証するには、発行者の公開鍵をあらかじめ自分のキーリングに保持していなければなりません。
OpenPGPを基盤とする
Helmの従来のプロヴェナンスはOpenPGP標準を使用します。つまり、標準的なGPGツールで、これらの署名を支える鍵を作成・確認できます。
リポジトリにも保持できる
チャートリポジトリのインデックスには、チャートと一緒にプロヴェナンスハッシュを記載できます。そのため、クライアントは.provを自動的に取得して検証できます。
クイックチェック
チームメンバーから、Helmのプロヴェナンスファイルがチャートについて実際に何を保証するのか尋ねられました。
振り返り: プロベナンス
.prov ファイルはチャートと署名済みダイジェストを対応付け、バイト列が完全であり、信頼できるキーによって署名されていることを証明します。これは安全性ではなく、真正性を示すものです。🔏
よくある質問
「Provenance ファイルが保証すること」レッスンは無料ですか?
はい。「Provenance ファイルが保証すること」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Helm Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Helm Academyコースには全4レッスンが含まれています。
「Provenance ファイルが保証すること」で何を学びますか?
チャートアーカイブの完全性と出所を検証します。 ブラウザで直接実行するハンズオンコードでHelm Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Helm Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのHelm Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Provenance ファイルが保証すること」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このHelm Academyレッスンでコードを書いて実行できますか?
はい。すべてのHelm Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Provenance ファイルが保証すること
- helm package --sign によるチャート署名
- helm verify と --verify による検証
- Sigstore Cosign によるキーレス署名