출처 증명 파일이 보장하는 것
차트 아카이브의 무결성과 출처를 검사합니다.
출처 증명 파일이 보장하는 것은(는) CoddyKit의 무료 DevOps Bootcamp 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 DevOps Bootcamp 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. DevOps Bootcamp 강의에는 총 4개의 강의가 포함되어 있습니다.
차트를 신뢰할 수 있습니까?
인터넷에서 차트를 다운로드했습니다. 전송 중에 누군가 차트를 변조하지 않았다는 것을 어떻게 알 수 있을까요? Helm은 출처 증명 파일로 이에 답합니다.
.prov 동반 파일
출처 증명 파일은 차트 아카이브 옆에 같은 이름과 .prov 접미사를 가진 파일로 존재합니다. 이는 차트의 진위성을 증명하는 서명된 영수증입니다.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov하나의 파일에 담긴 두 가지 보장
출처 증명 파일은 두 가지를 증명합니다. 바이트가 변경되지 않았다는 무결성과 특정 키가 서명했다는 출처입니다.
다이제스트를 통한 무결성
.prov에는 차트 아카이브의 SHA-256 다이제스트가 저장됩니다. 바이트 하나만 변경되어도 다시 계산한 해시가 일치하지 않으므로 검증에 실패합니다.
files:
mychart-0.1.0.tgz: sha256:9f86d0...서명을 통한 출처 확인
이 파일은 게시자의 개인 키로 만든 PGP 서명으로 감싸져 있습니다. 이에 대응하는 공개 키만 서명을 검증할 수 있습니다.
Chart.yaml을 포함합니다
서명된 블록에는 이름과 버전 같은 차트의 메타데이터도 복사됩니다. 따라서 서명이 이름만 바꾼 차트가 아니라 정확히 이 차트에 연결됩니다.
클리어 서명 텍스트
.prov는 사람이 읽을 수 있는 클리어 서명 PGP 메시지입니다. 파일을 열면 서명 표식 사이에 메타데이터와 해시가 감싸진 형태로 표시됩니다.
-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----출처 증명이 하지 않는 일
출처 증명은 누가 서명했는지와 바이트가 온전한지만 증명합니다. 차트가 안전한지 또는 버그가 없는지는 판단하지 않습니다. 단지 진짜 차트인지만 확인합니다.
신뢰는 키에서 시작됩니다
서명자는 신뢰할 수 있어야 서명이 의미를 가집니다. 서명을 검증하려면 게시자의 공개 키를 이미 키링에 보유하고 있어야 합니다.
OpenPGP를 기반으로 합니다
Helm의 기존 출처 증명 기능은 OpenPGP 표준을 사용합니다. 따라서 표준 GPG 도구로 이러한 서명에 사용되는 키를 만들고 검사할 수 있습니다.
저장소에서 제공할 수 있습니다
차트 저장소의 색인에는 차트와 함께 출처 증명 해시를 나열할 수 있으므로, 클라이언트가 .prov 파일을 자동으로 가져와 확인할 수 있습니다.
빠른 확인
팀원이 Helm 출처 증명 파일이 차트에 대해 실제로 무엇을 보장하는지 묻습니다.
복습: 출처 증명
.prov 파일은 차트와 서명된 다이제스트를 짝지어 바이트가 온전하고 신뢰할 수 있는 키가 서명했음을 증명합니다. 이는 안전성이 아니라 진위성입니다. 🔏
AI 튜터와 함께 DevOps Bootcamp을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 142
- 레슨
- 568
자주 묻는 질문
“출처 증명 파일이 보장하는 것” 강의는 무료인가요?
네 — “출처 증명 파일이 보장하는 것” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 DevOps Bootcamp 강의 전체를 잠금 해제할 수 있습니다. DevOps Bootcamp 강의에는 총 4개의 강의가 포함되어 있습니다.
“출처 증명 파일이 보장하는 것”에서 뭘 배우나요?
차트 아카이브의 무결성과 출처를 검사합니다. 브라우저에서 직접 실행하는 실습 코드로 DevOps Bootcamp을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
DevOps Bootcamp을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 DevOps Bootcamp은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“출처 증명 파일이 보장하는 것” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 DevOps Bootcamp 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 DevOps Bootcamp 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 출처 증명 파일이 보장하는 것
- helm package --sign으로 차트 서명하기
- helm verify와 --verify로 검증하기
- Sigstore Cosign을 사용한 키 없는 서명