Co gwarantuje plik pochodzenia
Sprawdzanie integralności i pochodzenia archiwum chartu.
Co gwarantuje plik pochodzenia to bezpłatna lekcja Helm Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Helm Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Helm Academy zawiera 4 lekcji w sumie.
Czy można zaufać chartowi?
Pobrali Państwo chart z internetu. Skąd wiadomo, że nikt nie zmodyfikował go po drodze? Helm odpowiada na to za pomocą pliku provenance.
Plik towarzyszący .prov
Plik provenance znajduje się obok archiwum chartu i ma tę samą nazwę oraz sufiks .prov. Jest podpisanym potwierdzeniem autentyczności chartu.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provDwie gwarancje w jednym pliku
Plik provenance potwierdza dwie kwestie: integralność, czyli że bajty nie zostały zmienione, oraz pochodzenie, czyli że plik został podpisany konkretnym kluczem.
Integralność dzięki digestowi
Plik .prov przechowuje digest SHA-256 archiwum chartu. Jeśli zmieni się choćby jeden bajt, ponownie obliczony hash nie będzie pasować i weryfikacja zakończy się niepowodzeniem.
files:
mychart-0.1.0.tgz: sha256:9f86d0...Pochodzenie dzięki podpisowi
Plik zawiera podpis PGP utworzony za pomocą prywatnego klucza wydawcy. Tylko odpowiadający mu klucz publiczny może go zweryfikować.
Zawiera kopię Chart.yaml
Podpisany blok zawiera również kopię metadanych chartu, takich jak nazwa i wersja. Wiąże to podpis dokładnie z tym chartem, a nie z chartem o zmienionej nazwie.
Tekst z jawnym podpisem
Plik .prov to czytelna dla człowieka wiadomość PGP w formacie clear-signed. Można ją otworzyć i zobaczyć metadane oraz hashe ujęte między znacznikami podpisu.
-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----Czego to nie zapewnia
Provenance potwierdza, kto złożył podpis i że bajty są nienaruszone. Nie ocenia, czy chart jest bezpieczny lub wolny od błędów, a jedynie potwierdza jego autentyczność.
Zaufanie zaczyna się od klucza
Podpis ma znaczenie tylko wtedy, gdy ufają Państwo osobie podpisującej. Aby go zweryfikować, muszą Państwo wcześniej posiadać klucz publiczny wydawcy w swoim pęku kluczy.
Oparte na OpenPGP
Klasyczny mechanizm provenance w Helm korzysta ze standardu OpenPGP. Oznacza to, że standardowe narzędzia GPG tworzą i sprawdzają klucze używane przez te podpisy.
Repozytoria mogą go zawierać
Indeks repozytorium chartów może zawierać hash provenance obok chartu, dzięki czemu klienci mogą automatycznie pobrać i sprawdzić plik .prov.
Szybkie sprawdzenie
Współpracownik pyta, co właściwie plik provenance Helm gwarantuje w odniesieniu do chartu.
Podsumowanie: proweniencja
Plik .prov łączy chart z podpisanym digestem, potwierdzając, że bajty są niezmienione i że podpisał je zaufany klucz. Świadczy to o autentyczności, a nie o bezpieczeństwie. 🔏
Często zadawane pytania
Czy lekcja „Co gwarantuje plik pochodzenia” jest bezpłatna?
Tak — pełny tekst „Co gwarantuje plik pochodzenia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Helm Academy, przejdź na CoddyKit PRO. Kurs Helm Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Co gwarantuje plik pochodzenia”?
Sprawdzanie integralności i pochodzenia archiwum chartu. Ćwiczysz Helm Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Helm Academy?
Nie wymagamy żadnego doświadczenia. Helm Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Co gwarantuje plik pochodzenia”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Helm Academy?
Tak. Każda lekcja Helm Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Co gwarantuje plik pochodzenia
- Podpisywanie chartu za pomocą helm package --sign
- Weryfikowanie za pomocą helm verify i --verify
- Podpisywanie bez klucza za pomocą Sigstore Cosign