Assinatura sem chaves com Sigstore Cosign
Assinando gráficos OCI sem gerenciar chaves GPG
Assinatura sem chaves com Sigstore Cosign é uma aula grátis de DevOps Bootcamp no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de DevOps Bootcamp, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de DevOps Bootcamp inclui 4 aulas no total.
O Problema das Chaves GPG
A proveniência clássica implica gerir chaves GPG de longa duração: armazená-las, substituí-las periodicamente e distribuir as chaves públicas. O Sigstore oferece uma alternativa mais simples.
Conheça o Cosign
O Cosign, parte do projeto Sigstore, assina imagens de contentores e artefactos OCI. Os gráficos do Helm enviados para registos OCI são precisamente esse tipo de artefacto.
Gráficos como Artefactos OCI
O Helm pode enviar um gráfico para um registo OCI, como o GHCR. Quando o gráfico está lá, as mesmas ferramentas de registo que assinam imagens podem assinar o seu gráfico.
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeO Que Significa Sem Chave
A assinatura sem chave dispensa a chave privada de longa duração. O Cosign emite um certificado de curta duração associado à sua identidade apenas para uma assinatura.
Identidade através de OIDC
Autentica-se com um fornecedor OIDC, como o GitHub ou o Google. O Sigstore associa a assinatura a essa identidade verificada, em vez de a uma chave que tenha na sua posse.
O Fulcio Emite o Certificado
A autoridade de certificação Fulcio do Sigstore emite um certificado de curta duração a partir do seu início de sessão OIDC. Este expira em minutos, por isso não há nenhuma chave para roubar.
O Rekor Regista Publicamente
A assinatura é registada no Rekor, um registo público de transparência resistente a adulterações, criando um registo auditável e datado de que a assinatura ocorreu.
Assinar o Gráfico
Referencie o gráfico enviado através do resumo do respetivo registo e deixe o cosign tratar do início de sessão no navegador e da assinatura num único comando.
cosign sign ghcr.io/acme/mychart@sha256:abc123Verificar a Assinatura
Para verificar, o cosign precisa da identidade esperada do assinante e do emissor OIDC, confirmando através do registo de transparência que a entidade certa assinou.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign em Comparação com .prov
Isto é separado do sistema .prov do Helm. O Cosign protege gráficos OCI com assinaturas baseadas em identidade, não com porta-chaves GPG e ficheiros de proveniência.
Excelente para CI
Numa pipeline, a própria identidade da carga de trabalho do executor pode assinar sem chave, para que nenhuma chave secreta toque no ambiente de compilação.
Verificação Rápida
Pretende assinar um gráfico Helm OCI sem gerir uma chave privada de longa duração.
Recapitulação: Assinatura sem Chave
Com o Cosign, assina gráficos OCI sem chave: o OIDC comprova a identidade, o Fulcio emite um certificado de curta duração e o Rekor regista-o. Não há nenhuma chave GPG para proteger. 🛡️
Aprenda DevOps Bootcamp com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 142
- Aulas
- 568
Perguntas Frequentes
A aula “Assinatura sem chaves com Sigstore Cosign” é grátis?
Sim — o texto completo de “Assinatura sem chaves com Sigstore Cosign” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de DevOps Bootcamp, atualize para CoddyKit PRO. O curso de DevOps Bootcamp inclui 4 aulas no total.
O que vou aprender em “Assinatura sem chaves com Sigstore Cosign”?
Assinando gráficos OCI sem gerenciar chaves GPG Você pratica DevOps Bootcamp com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar DevOps Bootcamp?
Nenhuma experiência prévia é necessária. DevOps Bootcamp no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Assinatura sem chaves com Sigstore Cosign”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de DevOps Bootcamp?
Sim. Cada aula de DevOps Bootcamp inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que um arquivo de procedência garante
- Assinando um gráfico com helm package --sign
- Verificando com helm verify e --verify
- Assinatura sem chaves com Sigstore Cosign