0Pricing
DevOps Bootcamp · Lekcja

Co gwarantuje plik pochodzenia

Sprawdzanie integralności i pochodzenia archiwum chartu.

Co gwarantuje plik pochodzenia to bezpłatna lekcja DevOps Bootcamp na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej DevOps Bootcamp, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.

Czy można zaufać chartowi?

Pobrali Państwo chart z internetu. Skąd wiadomo, że nikt nie zmodyfikował go po drodze? Helm odpowiada na to za pomocą pliku provenance.

Plik towarzyszący .prov

Plik provenance znajduje się obok archiwum chartu i ma tę samą nazwę oraz sufiks .prov. Jest podpisanym potwierdzeniem autentyczności chartu.

mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov

Dwie gwarancje w jednym pliku

Plik provenance potwierdza dwie kwestie: integralność, czyli że bajty nie zostały zmienione, oraz pochodzenie, czyli że plik został podpisany konkretnym kluczem.

Integralność dzięki digestowi

Plik .prov przechowuje digest SHA-256 archiwum chartu. Jeśli zmieni się choćby jeden bajt, ponownie obliczony hash nie będzie pasować i weryfikacja zakończy się niepowodzeniem.

files:
  mychart-0.1.0.tgz: sha256:9f86d0...

Pochodzenie dzięki podpisowi

Plik zawiera podpis PGP utworzony za pomocą prywatnego klucza wydawcy. Tylko odpowiadający mu klucz publiczny może go zweryfikować.

Zawiera kopię Chart.yaml

Podpisany blok zawiera również kopię metadanych chartu, takich jak nazwa i wersja. Wiąże to podpis dokładnie z tym chartem, a nie z chartem o zmienionej nazwie.

Tekst z jawnym podpisem

Plik .prov to czytelna dla człowieka wiadomość PGP w formacie clear-signed. Można ją otworzyć i zobaczyć metadane oraz hashe ujęte między znacznikami podpisu.

-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----

Czego to nie zapewnia

Provenance potwierdza, kto złożył podpis i że bajty są nienaruszone. Nie ocenia, czy chart jest bezpieczny lub wolny od błędów, a jedynie potwierdza jego autentyczność.

Zaufanie zaczyna się od klucza

Podpis ma znaczenie tylko wtedy, gdy ufają Państwo osobie podpisującej. Aby go zweryfikować, muszą Państwo wcześniej posiadać klucz publiczny wydawcy w swoim pęku kluczy.

Oparte na OpenPGP

Klasyczny mechanizm provenance w Helm korzysta ze standardu OpenPGP. Oznacza to, że standardowe narzędzia GPG tworzą i sprawdzają klucze używane przez te podpisy.

Repozytoria mogą go zawierać

Indeks repozytorium chartów może zawierać hash provenance obok chartu, dzięki czemu klienci mogą automatycznie pobrać i sprawdzić plik .prov.

Szybkie sprawdzenie

Współpracownik pyta, co właściwie plik provenance Helm gwarantuje w odniesieniu do chartu.

Podsumowanie: proweniencja

Plik .prov łączy chart z podpisanym digestem, potwierdzając, że bajty są niezmienione i że podpisał je zaufany klucz. Świadczy to o autentyczności, a nie o bezpieczeństwie. 🔏

Często zadawane pytania

Czy lekcja „Co gwarantuje plik pochodzenia” jest bezpłatna?

Tak — pełny tekst „Co gwarantuje plik pochodzenia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu DevOps Bootcamp, przejdź na CoddyKit PRO. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.

Co nauczysz się w „Co gwarantuje plik pochodzenia”?

Sprawdzanie integralności i pochodzenia archiwum chartu. Ćwiczysz DevOps Bootcamp z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć DevOps Bootcamp?

Nie wymagamy żadnego doświadczenia. DevOps Bootcamp w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Co gwarantuje plik pochodzenia”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji DevOps Bootcamp?

Tak. Każda lekcja DevOps Bootcamp zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Co gwarantuje plik pochodzenia
  2. Podpisywanie chartu za pomocą helm package --sign
  3. Weryfikowanie za pomocą helm verify i --verify
  4. Podpisywanie bez klucza za pomocą Sigstore Cosign
← Powrót do DevOps Bootcamp