Проверка с помощью helm verify и --verify
Отклонение чартов, не прошедших проверку подписи
«Проверка с помощью helm verify и --verify» — бесплатный урок DevOps Bootcamp на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения DevOps Bootcamp, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс DevOps Bootcamp содержит 4 уроков всего.
Проверка подписи
Подписание — лишь половина задачи. Пользователь должен проверить, что чарт и его .prov соответствуют друг другу, прежде чем доверять чарту.
Команда verify
Запустите helm verify для загруженного .tgz, рядом с которым уже находится .prov. Helm проверит и хеш, и подпись.
helm verify mychart-0.1.0.tgzФайл .prov должен быть на месте
helm verify ожидает, что файл .prov находится рядом с архивом. Без него нет подписи для проверки, поэтому проверку выполнить невозможно.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provУкажите открытый ключ подписанта
Для проверки открытый ключ издателя должен находиться в Вашей связке ключей. Если это не связка по умолчанию, укажите её для Helm с помощью --keyring.
helm verify --keyring ./pubring.gpg mychart-0.1.0.tgzОбе проверки должны пройти
Helm заново вычисляет дайджест архива и проверяет подпись PGP. Если не проходит хотя бы одна проверка, проверка завершается ошибкой, и устанавливать чарт не следует.
Проверяйте во время установки
Отдельный шаг не нужен. Добавьте --verify к install или pull, и Helm откажется продолжать, если подпись недействительна.
helm install demo ./mychart-0.1.0.tgz --verifyПроверьте чарт из репозитория
При установке из репозитория флаг --verify указывает Helm также загрузить .prov и проверить его до создания релиза.
helm install demo myrepo/mychart --verifyКак выглядит успешная проверка
При успехе Helm выводит идентификатор в поле Signed by и подтверждённый хеш SHA-256, чтобы Вы точно видели, кому и чему доверились.
Signed by: Jane Dev <jane@example.com>
Using Key With Fingerprint: ABC123...Отсутствующий ключ приводит к ошибке
Если открытого ключа подписанта нет в Вашей связке ключей, проверка завершается ошибкой. Helm не может проверить подпись, для которой у него нет ключа.
Сначала импортируйте ключ
Получите и импортируйте открытый ключ издателя в свою связку ключей, чтобы проверке было с чем сравнить подпись.
gpg --import janedev.pubСделайте это привычкой
Для ненадёжных источников проверка перед установкой — Ваша защита от изменённых или поддельных чартов, которые могут попасть в кластер.
Быстрая проверка
Вы хотите, чтобы Helm отказался устанавливать загруженный чарт, если его подпись недействительна.
Повторение: проверка чартов
Используйте helm verify или флаг --verify, чтобы перед установкой проверить дайджест и подпись чарта с помощью открытого ключа подписанта. ✅
Часто задаваемые вопросы
Урок «Проверка с помощью helm verify и --verify» бесплатный?
Да — полный текст урока «Проверка с помощью helm verify и --verify» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс DevOps Bootcamp, подпишись на CoddyKit PRO. Курс DevOps Bootcamp содержит 4 уроков всего.
Чему я научусь в уроке «Проверка с помощью helm verify и --verify»?
Отклонение чартов, не прошедших проверку подписи Ты практикуешь DevOps Bootcamp с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать DevOps Bootcamp?
Предыдущий опыт не требуется. DevOps Bootcamp на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Проверка с помощью helm verify и --verify»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке DevOps Bootcamp?
Да. Каждый урок DevOps Bootcamp включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что гарантирует файл происхождения
- Подписание чарта с помощью helm package --sign
- Проверка с помощью helm verify и --verify
- Подписание без ключа с помощью Sigstore Cosign