0Pricing
DevOps Bootcamp · Урок

Подписание без ключа с помощью Sigstore Cosign

Подписание чартов OCI без управления ключами GPG

«Подписание без ключа с помощью Sigstore Cosign» — бесплатный урок DevOps Bootcamp на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения DevOps Bootcamp, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс DevOps Bootcamp содержит 4 уроков всего.

Проблемы с ключами GPG

Классическая система подтверждения происхождения требует управлять ключами GPG с длительным сроком действия: хранить их, менять и распространять открытые ключи. Sigstore предлагает более простой путь.

Знакомство с Cosign

Cosign, часть проекта Sigstore, подписывает образы контейнеров и артефакты OCI. Чарты Helm, отправленные в реестры OCI, являются именно такими артефактами.

Чарты как артефакты OCI

Helm может отправить чарт в OCI-реестр, например GHCR. После этого тот же инструментарий реестра, который подписывает образы, может подписать и Ваш чарт.

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

Что означает подписание без ключа

При подписании без ключа не нужен закрытый ключ с длительным сроком действия. Cosign выпускает сертификат с коротким сроком действия, связанный с Вашей идентичностью, только для одного подписания.

Идентичность через OIDC

Вы проходите аутентификацию у провайдера OIDC, например GitHub или Google. Sigstore связывает подпись с этой подтверждённой идентичностью, а не с ключом, которым Вы владеете.

Fulcio выпускает сертификат

Центр сертификации Fulcio в Sigstore выпускает сертификат с коротким сроком действия на основе Вашего входа через OIDC. Он истекает через несколько минут, поэтому ключ нечего украсть.

Rekor записывает подпись в открытый журнал

Подпись записывается в Rekor — общедоступный журнал прозрачности, в котором изменения заметны. Это даёт проверяемую и снабжённую отметкой времени запись о том, что подписание состоялось.

Подписание чарта

Укажите отправленный в реестр чарт по его дайджесту и позвольте cosign выполнить вход через браузер и подписать его одной командой.

cosign sign ghcr.io/acme/mychart@sha256:abc123

Проверка подписи

Для проверки cosign нужны ожидаемая идентичность подписанта и издатель OIDC: так подтверждается, что подпись поставила нужная сторона, через журнал прозрачности.

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign и .prov

Это отдельная от системы .prov Helm технология. Cosign защищает чарты OCI подписями на основе идентичности, а не связками ключей GPG и файлами происхождения.

Отличный вариант для CI

В конвейере собственная идентичность рабочей нагрузки исполнителя может подписывать без ключа, поэтому закрытый ключ не попадает в среду сборки.

Быстрая проверка

Вы хотите подписать чарт Helm в OCI без управления закрытым ключом с длительным сроком действия.

Повторение: подписание без ключа

С помощью Cosign Вы подписываете чарты OCI без ключа: OIDC подтверждает идентичность, Fulcio выпускает сертификат с коротким сроком действия, а Rekor записывает подпись. Ключ GPG не нужно защищать. 🛡️

Часто задаваемые вопросы

Урок «Подписание без ключа с помощью Sigstore Cosign» бесплатный?

Да — полный текст урока «Подписание без ключа с помощью Sigstore Cosign» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс DevOps Bootcamp, подпишись на CoddyKit PRO. Курс DevOps Bootcamp содержит 4 уроков всего.

Чему я научусь в уроке «Подписание без ключа с помощью Sigstore Cosign»?

Подписание чартов OCI без управления ключами GPG Ты практикуешь DevOps Bootcamp с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать DevOps Bootcamp?

Предыдущий опыт не требуется. DevOps Bootcamp на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Подписание без ключа с помощью Sigstore Cosign»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке DevOps Bootcamp?

Да. Каждый урок DevOps Bootcamp включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что гарантирует файл происхождения
  2. Подписание чарта с помощью helm package --sign
  3. Проверка с помощью helm verify и --verify
  4. Подписание без ключа с помощью Sigstore Cosign
← Назад к DevOps Bootcamp