Podpisywanie bez klucza za pomocą Sigstore Cosign
Podpisywanie chartów OCI bez zarządzania kluczami GPG.
Podpisywanie bez klucza za pomocą Sigstore Cosign to bezpłatna lekcja Helm Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Helm Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Helm Academy zawiera 4 lekcji w sumie.
Problem z kluczami GPG
Klasyczna proweniencja oznacza zarządzanie długoterminowymi kluczami GPG: ich przechowywanie, rotowanie i dystrybuowanie kluczy publicznych. Sigstore oferuje prostszą alternatywę.
Poznaj Cosign
Cosign, będący częścią projektu Sigstore, podpisuje obrazy kontenerów i artefakty OCI. Charty Helm wypychane do rejestrów OCI są właśnie takimi artefaktami.
Charty jako artefakty OCI
Helm może wypchnąć chart do rejestru OCI, takiego jak GHCR. Gdy chart się tam znajdzie, te same narzędzia rejestru, które podpisują obrazy, mogą podpisać również chart.
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeZnaczenie podpisywania bezkluczowego
Podpisywanie bezkluczowe pomija długoterminowy klucz prywatny. Cosign wystawia krótkotrwały certyfikat powiązany z Państwa tożsamością, przeznaczony tylko do jednego podpisu.
Tożsamość przez OIDC
Uwierzytelniają się Państwo u dostawcy OIDC, takiego jak GitHub lub Google. Sigstore wiąże podpis z tą zweryfikowaną tożsamością zamiast z kluczem przechowywanym przez Państwa.
Fulcio wystawia certyfikat
Urząd certyfikacji Fulcio projektu Sigstore wystawia krótkotrwały certyfikat na podstawie logowania OIDC. Wygasa on po kilku minutach, więc nie ma klucza, który można ukraść.
Rekor rejestruje podpis publicznie
Podpis zostaje zapisany w Rekor, publicznym i odpornym na manipulacje logu transparentności, co zapewnia możliwy do audytu zapis z oznaczeniem czasu, że podpisanie się odbyło.
Podpisywanie chartu
Należy wskazać wypchnięty chart za pomocą jego digestu w rejestrze i pozwolić cosign obsłużyć logowanie w przeglądarce oraz podpisanie jednym poleceniem.
cosign sign ghcr.io/acme/mychart@sha256:abc123Weryfikowanie podpisu
Aby zweryfikować podpis, cosign potrzebuje oczekiwanej tożsamości podpisującego oraz wystawcy OIDC, potwierdzając za pośrednictwem logu transparentności, że podpisała go właściwa strona.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign a .prov
Jest to rozwiązanie niezależne od systemu .prov firmy Helm. Cosign zabezpiecza charty OCI za pomocą podpisów opartych na tożsamości, a nie keyringów GPG i plików proweniencji.
Doskonałe rozwiązanie dla CI
W potoku własna tożsamość obciążenia runnera może podpisywać bez użycia klucza, dzięki czemu żaden tajny klucz nie trafia do środowiska kompilacji.
Szybkie sprawdzenie
Celem jest podpisanie chartu Helm OCI bez zarządzania długoterminowym kluczem prywatnym.
Podsumowanie: podpisywanie bezkluczowe
Za pomocą Cosign można podpisywać charty OCI bez użycia klucza: OIDC potwierdza tożsamość, Fulcio wystawia krótkotrwały certyfikat, a Rekor rejestruje podpis. Nie trzeba chronić klucza GPG. 🛡️
Często zadawane pytania
Czy lekcja „Podpisywanie bez klucza za pomocą Sigstore Cosign” jest bezpłatna?
Tak — pełny tekst „Podpisywanie bez klucza za pomocą Sigstore Cosign” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Helm Academy, przejdź na CoddyKit PRO. Kurs Helm Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Podpisywanie bez klucza za pomocą Sigstore Cosign”?
Podpisywanie chartów OCI bez zarządzania kluczami GPG. Ćwiczysz Helm Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Helm Academy?
Nie wymagamy żadnego doświadczenia. Helm Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Podpisywanie bez klucza za pomocą Sigstore Cosign”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Helm Academy?
Tak. Każda lekcja Helm Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co gwarantuje plik pochodzenia
- Podpisywanie chartu za pomocą helm package --sign
- Weryfikowanie za pomocą helm verify i --verify
- Podpisywanie bez klucza za pomocą Sigstore Cosign