Sigstore Cosign을 사용한 키 없는 서명
GPG 키를 관리하지 않고 OCI 차트에 서명합니다.
Sigstore Cosign을 사용한 키 없는 서명은(는) CoddyKit의 무료 Helm Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Helm Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Helm Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
GPG 키의 문제
기존의 출처 증명 방식에서는 오래 사용하는 GPG 키를 보관하고, 교체하고, 공개 키를 배포해야 합니다. Sigstore는 더 간편한 방법을 제공합니다.
Cosign 소개
Cosign은 Sigstore 프로젝트의 일부로, 컨테이너 이미지와 OCI 아티팩트에 서명합니다. OCI 레지스트리에 푸시한 Helm 차트가 바로 이러한 아티팩트입니다.
OCI 아티팩트로서의 차트
Helm은 차트를 GHCR 같은 OCI 레지스트리에 푸시할 수 있습니다. 차트가 그곳에 저장되면 이미지를 서명하는 동일한 레지스트리 도구로 차트에도 서명할 수 있습니다.
helm push mychart-0.1.0.tgz oci://ghcr.io/acme키 없는 서명이란 무엇인가
키 없는 서명은 오래 사용하는 개인 키를 사용하지 않습니다. Cosign은 한 번의 서명에만 사용할 수 있도록 ID에 연결된 단기 인증서를 발급합니다.
OIDC를 통한 신원 확인
GitHub나 Google 같은 OIDC 제공자를 사용하여 인증합니다. Sigstore는 사용자가 보유한 키 대신 검증된 신원에 서명을 연결합니다.
Fulcio가 인증서를 발급합니다
Sigstore의 Fulcio 인증 기관은 OIDC 로그인으로부터 단기 인증서를 발급합니다. 인증서는 몇 분 후 만료되므로 훔칠 키가 없습니다.
Rekor가 공개적으로 기록합니다
서명은 공개 변조 방지 투명성 로그인 Rekor에 기록됩니다. 이를 통해 서명이 이루어졌다는 감사 가능하고 타임스탬프가 포함된 기록이 남습니다.
차트에 서명하기
레지스트리 다이제스트로 푸시한 차트를 지정하고 cosign이 브라우저 로그인과 서명을 한 명령어로 처리하도록 합니다.
cosign sign ghcr.io/acme/mychart@sha256:abc123서명 확인하기
검증하려면 cosign에 예상 서명자의 신원과 OIDC 발급자가 필요합니다. 투명성 로그를 통해 올바른 주체가 서명했는지 확인합니다.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign과 .prov 비교
이는 Helm의 .prov 시스템과 별개입니다. Cosign은 GPG 키링과 출처 증명 파일이 아니라 신원 기반 서명으로 OCI 차트를 보호합니다.
CI에 적합합니다
파이프라인에서는 실행자의 워크로드 ID로 키 없이 서명할 수 있으므로, 비밀 키가 빌드 환경에 들어가지 않습니다.
빠른 확인
오래 사용하는 개인 키를 관리하지 않고 OCI Helm 차트에 서명하려고 합니다.
복습: 키 없는 서명
Cosign을 사용하면 OCI 차트에 키 없이 서명할 수 있습니다. OIDC가 신원을 증명하고, Fulcio가 단기 인증서를 발급하며, Rekor가 이를 기록합니다. 보호해야 할 GPG 키가 없습니다. 🛡️
자주 묻는 질문
“Sigstore Cosign을 사용한 키 없는 서명” 강의는 무료인가요?
네 — “Sigstore Cosign을 사용한 키 없는 서명” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Helm Academy 강의 전체를 잠금 해제할 수 있습니다. Helm Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Sigstore Cosign을 사용한 키 없는 서명”에서 뭘 배우나요?
GPG 키를 관리하지 않고 OCI 차트에 서명합니다. 브라우저에서 직접 실행하는 실습 코드로 Helm Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Helm Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Helm Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“Sigstore Cosign을 사용한 키 없는 서명” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Helm Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Helm Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 출처 증명 파일이 보장하는 것
- helm package --sign으로 차트 서명하기
- helm verify와 --verify로 검증하기
- Sigstore Cosign을 사용한 키 없는 서명