DevOps Bootcamp · Lekcja

Podpisywanie bez klucza za pomocą Sigstore Cosign

Podpisywanie chartów OCI bez zarządzania kluczami GPG.

Lekcja 4 z 413 kroki

Podpisywanie bez klucza za pomocą Sigstore Cosign to bezpłatna lekcja DevOps Bootcamp na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej DevOps Bootcamp, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.

Problem z kluczami GPG

Klasyczna proweniencja oznacza zarządzanie długoterminowymi kluczami GPG: ich przechowywanie, rotowanie i dystrybuowanie kluczy publicznych. Sigstore oferuje prostszą alternatywę.

Poznaj Cosign

Cosign, będący częścią projektu Sigstore, podpisuje obrazy kontenerów i artefakty OCI. Charty Helm wypychane do rejestrów OCI są właśnie takimi artefaktami.

Charty jako artefakty OCI

Helm może wypchnąć chart do rejestru OCI, takiego jak GHCR. Gdy chart się tam znajdzie, te same narzędzia rejestru, które podpisują obrazy, mogą podpisać również chart.

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

Znaczenie podpisywania bezkluczowego

Podpisywanie bezkluczowe pomija długoterminowy klucz prywatny. Cosign wystawia krótkotrwały certyfikat powiązany z Państwa tożsamością, przeznaczony tylko do jednego podpisu.

Tożsamość przez OIDC

Uwierzytelniają się Państwo u dostawcy OIDC, takiego jak GitHub lub Google. Sigstore wiąże podpis z tą zweryfikowaną tożsamością zamiast z kluczem przechowywanym przez Państwa.

Fulcio wystawia certyfikat

Urząd certyfikacji Fulcio projektu Sigstore wystawia krótkotrwały certyfikat na podstawie logowania OIDC. Wygasa on po kilku minutach, więc nie ma klucza, który można ukraść.

Rekor rejestruje podpis publicznie

Podpis zostaje zapisany w Rekor, publicznym i odpornym na manipulacje logu transparentności, co zapewnia możliwy do audytu zapis z oznaczeniem czasu, że podpisanie się odbyło.

Podpisywanie chartu

Należy wskazać wypchnięty chart za pomocą jego digestu w rejestrze i pozwolić cosign obsłużyć logowanie w przeglądarce oraz podpisanie jednym poleceniem.

cosign sign ghcr.io/acme/mychart@sha256:abc123

Weryfikowanie podpisu

Aby zweryfikować podpis, cosign potrzebuje oczekiwanej tożsamości podpisującego oraz wystawcy OIDC, potwierdzając za pośrednictwem logu transparentności, że podpisała go właściwa strona.

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign a .prov

Jest to rozwiązanie niezależne od systemu .prov firmy Helm. Cosign zabezpiecza charty OCI za pomocą podpisów opartych na tożsamości, a nie keyringów GPG i plików proweniencji.

Doskonałe rozwiązanie dla CI

W potoku własna tożsamość obciążenia runnera może podpisywać bez użycia klucza, dzięki czemu żaden tajny klucz nie trafia do środowiska kompilacji.

Szybkie sprawdzenie

Celem jest podpisanie chartu Helm OCI bez zarządzania długoterminowym kluczem prywatnym.

Podsumowanie: podpisywanie bezkluczowe

Za pomocą Cosign można podpisywać charty OCI bez użycia klucza: OIDC potwierdza tożsamość, Fulcio wystawia krótkotrwały certyfikat, a Rekor rejestruje podpis. Nie trzeba chronić klucza GPG. 🛡️

Bezpłatny start

Ucz się DevOps Bootcamp dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
142
Lekcje
568

Często zadawane pytania

Czy lekcja „Podpisywanie bez klucza za pomocą Sigstore Cosign” jest bezpłatna?

Tak — pełny tekst „Podpisywanie bez klucza za pomocą Sigstore Cosign” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu DevOps Bootcamp, przejdź na CoddyKit PRO. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.

Co nauczysz się w „Podpisywanie bez klucza za pomocą Sigstore Cosign”?

Podpisywanie chartów OCI bez zarządzania kluczami GPG. Ćwiczysz DevOps Bootcamp z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć DevOps Bootcamp?

Nie wymagamy żadnego doświadczenia. DevOps Bootcamp w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Podpisywanie bez klucza za pomocą Sigstore Cosign”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji DevOps Bootcamp?

Tak. Każda lekcja DevOps Bootcamp zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Co gwarantuje plik pochodzenia
  2. Podpisywanie chartu za pomocą helm package --sign
  3. Weryfikowanie za pomocą helm verify i --verify
  4. Podpisywanie bez klucza za pomocą Sigstore Cosign
← Powrót do DevOps Bootcamp