Co gwarantuje plik pochodzenia
Sprawdzanie integralności i pochodzenia archiwum chartu.
Co gwarantuje plik pochodzenia to bezpłatna lekcja DevOps Bootcamp na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej DevOps Bootcamp, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.
Czy można zaufać chartowi?
Pobrali Państwo chart z internetu. Skąd wiadomo, że nikt nie zmodyfikował go po drodze? Helm odpowiada na to za pomocą pliku provenance.
Plik towarzyszący .prov
Plik provenance znajduje się obok archiwum chartu i ma tę samą nazwę oraz sufiks .prov. Jest podpisanym potwierdzeniem autentyczności chartu.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provDwie gwarancje w jednym pliku
Plik provenance potwierdza dwie kwestie: integralność, czyli że bajty nie zostały zmienione, oraz pochodzenie, czyli że plik został podpisany konkretnym kluczem.
Integralność dzięki digestowi
Plik .prov przechowuje digest SHA-256 archiwum chartu. Jeśli zmieni się choćby jeden bajt, ponownie obliczony hash nie będzie pasować i weryfikacja zakończy się niepowodzeniem.
files:
mychart-0.1.0.tgz: sha256:9f86d0...Pochodzenie dzięki podpisowi
Plik zawiera podpis PGP utworzony za pomocą prywatnego klucza wydawcy. Tylko odpowiadający mu klucz publiczny może go zweryfikować.
Zawiera kopię Chart.yaml
Podpisany blok zawiera również kopię metadanych chartu, takich jak nazwa i wersja. Wiąże to podpis dokładnie z tym chartem, a nie z chartem o zmienionej nazwie.
Tekst z jawnym podpisem
Plik .prov to czytelna dla człowieka wiadomość PGP w formacie clear-signed. Można ją otworzyć i zobaczyć metadane oraz hashe ujęte między znacznikami podpisu.
-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----Czego to nie zapewnia
Provenance potwierdza, kto złożył podpis i że bajty są nienaruszone. Nie ocenia, czy chart jest bezpieczny lub wolny od błędów, a jedynie potwierdza jego autentyczność.
Zaufanie zaczyna się od klucza
Podpis ma znaczenie tylko wtedy, gdy ufają Państwo osobie podpisującej. Aby go zweryfikować, muszą Państwo wcześniej posiadać klucz publiczny wydawcy w swoim pęku kluczy.
Oparte na OpenPGP
Klasyczny mechanizm provenance w Helm korzysta ze standardu OpenPGP. Oznacza to, że standardowe narzędzia GPG tworzą i sprawdzają klucze używane przez te podpisy.
Repozytoria mogą go zawierać
Indeks repozytorium chartów może zawierać hash provenance obok chartu, dzięki czemu klienci mogą automatycznie pobrać i sprawdzić plik .prov.
Szybkie sprawdzenie
Współpracownik pyta, co właściwie plik provenance Helm gwarantuje w odniesieniu do chartu.
Podsumowanie: proweniencja
Plik .prov łączy chart z podpisanym digestem, potwierdzając, że bajty są niezmienione i że podpisał je zaufany klucz. Świadczy to o autentyczności, a nie o bezpieczeństwie. 🔏
Często zadawane pytania
Czy lekcja „Co gwarantuje plik pochodzenia” jest bezpłatna?
Tak — pełny tekst „Co gwarantuje plik pochodzenia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu DevOps Bootcamp, przejdź na CoddyKit PRO. Kurs DevOps Bootcamp zawiera 4 lekcji w sumie.
Co nauczysz się w „Co gwarantuje plik pochodzenia”?
Sprawdzanie integralności i pochodzenia archiwum chartu. Ćwiczysz DevOps Bootcamp z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć DevOps Bootcamp?
Nie wymagamy żadnego doświadczenia. DevOps Bootcamp w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Co gwarantuje plik pochodzenia”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji DevOps Bootcamp?
Tak. Każda lekcja DevOps Bootcamp zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co gwarantuje plik pochodzenia
- Podpisywanie chartu za pomocą helm package --sign
- Weryfikowanie za pomocą helm verify i --verify
- Podpisywanie bez klucza za pomocą Sigstore Cosign