Что гарантирует файл происхождения
Проверка целостности и происхождения архива чарта
«Что гарантирует файл происхождения» — бесплатный урок DevOps Bootcamp на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения DevOps Bootcamp, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс DevOps Bootcamp содержит 4 уроков всего.
Можно ли доверять чарту
Вы скачали чарт из интернета. Как узнать, что никто не изменил его по пути? Helm отвечает на этот вопрос с помощью файла, подтверждающего происхождение.
Сопутствующий файл .prov
Файл подтверждения происхождения находится рядом с архивом чарта и имеет то же имя с суффиксом .prov. Это подписанное подтверждение подлинности чарта.
mychart-0.1.0.tgz
mychart-0.1.0.tgz.provДва подтверждения в одном файле
Файл подтверждения происхождения доказывает два факта: целостность — байты не были изменены, и источник — файл подписан определённым ключом.
Целостность с помощью дайджеста
В .prov хранится дайджест SHA-256 дайджест архива чарта. Если изменится хотя бы один байт, повторно вычисленный хеш не совпадёт, и проверка завершится неудачей.
files:
mychart-0.1.0.tgz: sha256:9f86d0...Источник подтверждается подписью
Файл содержит PGP-подпись, созданную с помощью закрытого ключа издателя. Проверить её может только соответствующий открытый ключ.
В него встраивается Chart.yaml
Подписанный блок также копирует метаданные чарта, например имя и версию. Это связывает подпись именно с данным чартом, а не с переименованной копией.
Текст с открытой подписью
.prov — это понятное человеку PGP-сообщение с открытой подписью. Вы можете открыть его и увидеть метаданные и хеши между маркерами подписи.
-----BEGIN PGP SIGNED MESSAGE-----
...
-----BEGIN PGP SIGNATURE-----Чего это не подтверждает
Подтверждение происхождения показывает, кто поставил подпись, и что байты не повреждены. Оно не определяет, безопасен ли чарт и не содержит ли он ошибок, а лишь подтверждает его подлинность.
Доверие начинается с ключа
Подпись имеет значение только в том случае, если вы доверяете подписавшему. Для её проверки открытый ключ издателя уже должен находиться в вашем хранилище ключей.
Основано на OpenPGP
Классический механизм подтверждения происхождения Helm использует стандарт OpenPGP. Поэтому стандартные инструменты GPG создают и проверяют ключи, лежащие в основе этих подписей.
Репозитории могут его хранить
Индекс репозитория чартов может содержать хеш подтверждения происхождения рядом с чартом, поэтому клиенты могут автоматически загрузить и проверить файл .prov.
Быстрая проверка
Коллега спрашивает, что на самом деле гарантирует файлу подтверждения происхождения Helm в отношении чарта.
Повторение: происхождение
Файл .prov связывает чарт с подписанным дайджестом, подтверждая целостность байтов и то, что их подписал доверенный ключ. Это подтверждение подлинности, а не безопасности. 🔏
Часто задаваемые вопросы
Урок «Что гарантирует файл происхождения» бесплатный?
Да — полный текст урока «Что гарантирует файл происхождения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс DevOps Bootcamp, подпишись на CoddyKit PRO. Курс DevOps Bootcamp содержит 4 уроков всего.
Чему я научусь в уроке «Что гарантирует файл происхождения»?
Проверка целостности и происхождения архива чарта Ты практикуешь DevOps Bootcamp с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать DevOps Bootcamp?
Предыдущий опыт не требуется. DevOps Bootcamp на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Что гарантирует файл происхождения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке DevOps Bootcamp?
Да. Каждый урок DevOps Bootcamp включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что гарантирует файл происхождения
- Подписание чарта с помощью helm package --sign
- Проверка с помощью helm verify и --verify
- Подписание без ключа с помощью Sigstore Cosign