DevOps-bootcamp · Les

Wat een provenancebestand garandeert

Integriteits- en herkomstcontroles voor een chartarchief

Les 1 van 413 stappen

Wat een provenancebestand garandeert is een gratis DevOps-bootcamp-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject DevOps-bootcamp. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus DevOps-bootcamp bevat in totaal 4 lessen.

Kun je een chart vertrouwen?

Je hebt een chart van internet gedownload. Hoe weet je dat niemand ermee heeft geknoeid? Helm beantwoordt dit met een provenance-bestand.

Het bijbehorende .prov-bestand

Een provenance-bestand staat naast een chartarchief, met dezelfde naam en het achtervoegsel .prov. Het is het ondertekende authenticiteitsbewijs van de chart.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

Twee garanties in één bestand

Een provenance-bestand bewijst twee dingen: integriteit, dat de bytes niet zijn gewijzigd, en herkomst, dat een specifieke sleutel het bestand heeft ondertekend.

Integriteit via een digest

Het .prov-bestand bevat een SHA-256-digest van het chartarchief. Als zelfs maar één byte verandert, komt de opnieuw berekende hash niet overeen en mislukt de verificatie.

files:
  mychart-0.1.0.tgz: sha256:9f86d0...

Herkomst via een handtekening

Het bestand is voorzien van een PGP-handtekening die met de privésleutel van de uitgever is gemaakt. Alleen de bijbehorende openbare sleutel kan die valideren.

Het bevat Chart.yaml

Het ondertekende blok bevat ook de metadata van de chart, zoals de naam en versie. Daardoor is de handtekening precies aan deze chart gekoppeld en niet aan een hernoemde versie.

Leesbaar ondertekende tekst

Een .prov-bestand is een voor mensen leesbaar, in tekst ondertekend PGP-bericht. Je kunt het openen en de metadata en hashes bekijken tussen de markeringsregels voor de handtekening.

-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----

Wat het niet doet

Provenance bewijst wie het bestand heeft ondertekend en dat de bytes intact zijn. Het beoordeelt niet of de chart veilig of foutloos is, alleen of die authentiek is.

Vertrouwen begint bij de sleutel

Een handtekening is alleen betekenisvol als je de ondertekenaar vertrouwt. Je moet de openbare sleutel van de uitgever al in je sleutelring hebben om de handtekening te verifiëren.

Gebouwd op OpenPGP

De klassieke provenance van Helm gebruikt de standaard OpenPGP. Dat betekent dat standaard GPG-hulpmiddelen de sleutels achter deze handtekeningen aanmaken en inspecteren.

Repositories kunnen dit bevatten

De index van een chartrepository kan naast de chart een provenance-hash vermelden, zodat clients het .prov-bestand automatisch kunnen ophalen en controleren.

Korte controle

Een teamgenoot vraagt wat een provenance-bestand van Helm nu precies garandeert over een chart.

Samenvatting: Herkomst

Een .prov-bestand koppelt een chart aan een ondertekende hashwaarde en bewijst dat de bytes intact zijn en door een vertrouwde sleutel zijn ondertekend. Het gaat om authenticiteit, niet om veiligheid. 🔏

Gratis beginnen

Leer DevOps-bootcamp met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
142
Lessen
568

Veelgestelde vragen

Is de les “Wat een provenancebestand garandeert” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad DevOps-bootcamp, waaronder “Wat een provenancebestand garandeert”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus DevOps-bootcamp bevat in totaal 4 lessen.

Wat leer ik in “Wat een provenancebestand garandeert”?

Integriteits- en herkomstcontroles voor een chartarchief Je oefent met DevOps-bootcamp door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met DevOps-bootcamp te beginnen?

Ervaring vooraf is niet nodig. DevOps-bootcamp op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.

Hoe lang duurt de les “Wat een provenancebestand garandeert”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over DevOps-bootcamp?

Ja. Elke les over DevOps-bootcamp bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wat een provenancebestand garandeert
  2. Een chart ondertekenen met helm package --sign
  3. Verifiëren met helm verify en --verify
  4. Sleutelloos ondertekenen met Sigstore Cosign
← Terug naar DevOps-bootcamp