Signering av beroenden och artefakter
Verifiera ursprung med SLSA och Sigstore.
Signering av beroenden och artefakter är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Varför proveniens spelar roll
En SBOM visar vad som finns i en artefakt. Proveniens visar var den kommer ifrån och hur den byggdes. Signering knyter en artefakt till ett verifierbart ursprung, så att konsumenter kan avvisa sådant som inte har producerats av er betrodda pipeline.
Utan proveniens går en angripare som byter ut ett tar-arkiv i ert register inte att skilja från en legitim release.
Digestar, inte taggar
Grunden för integritet är innehållsbaserad adressering. En kryptografisk hash (digest) av en artefakt identifierar entydigt just dessa byte. Föränderliga taggar som latest kan pekas om, men det kan inte en digest.
# pull by immutable digest, not a tag
docker pull my-app@sha256:1d52838af602b4b5a831beb13a0e4d073280665ea7be7f69ce2382f29c5a613f
# compute a file digest
sha256sum release-1.4.0.tar.gzGrunderna i digitala signaturer
En digital signatur använder en privat nyckel för att signera artefaktens hash. Alla som har motsvarande publika nyckel kan verifiera den. Detta ger två garantier:
- Integritet — artefakten har inte ändrats efter signering
- Äkthet — den signerades av innehavaren av den privata nyckeln
Det svåra är inte matematiken, utan nyckelhantering och distribution av förtroende: hur vet den som verifierar vilken publik nyckel som ska betros?
Nyckellös signering med Sigstore
Traditionell signering tvingar team att skydda långlivade privata nycklar, som kan läcka. Sigstore erbjuder nyckellös signering: det utfärdar ett kortlivat certifikat kopplat till en OIDC-identitet (till exempel en CI-arbetsbelastning eller en utvecklares e-postadress), signerar och registrerar händelsen i en offentlig transparenslogg som heter Rekor.
Det finns ingen långlivad nyckel att stjäla, och varje signatur kan granskas offentligt.
Signering med Cosign
Cosign är Sigstore-verktyget för att signera containeravbildningar och andra artefakter. I nyckellöst läge använder det pipelinens OIDC-token, så ingen nyckelfil lagras på disk.
# keyless sign in CI (uses ambient OIDC identity)
COSIGN_EXPERIMENTAL=1 cosign sign my-registry/my-app@sha256:1d5283...
# verify, asserting the expected signer identity
cosign verify my-registry/my-app@sha256:1d5283... \
--certificate-identity-regexp '.*@my-org\.com' \
--certificate-oidc-issuer https://accounts.google.comTransparensloggen
Sigstore registrerar varje signeringshändelse i Rekor, en manipulationssäker, append-only offentlig logg. Detta är en kraftfull detektionskontroll:
- Ni kan bevisa när något signerades
- En angripare som stjäl en identitet kan inte signera i hemlighet — händelsen loggas offentligt
- Avvikande signaturer (oväntad identitet, utanför arbetstid) blir upptäckbara
Transparens gör en tyst kompromettering till synliga bevis.
SLSA: nivåer av byggintegritet
SLSA (Supply-chain Levels for Software Artifacts) är ett ramverk som bedömer hur tillförlitlig er byggprocess är. Högre nivåer kräver starkare garantier mot manipulation.
- L1 — proveniens finns och är dokumenterad
- L2 — signerad proveniens från en hostad byggtjänst
- L3 — härdade, isolerade byggen; proveniens kan inte förfalskas, inte ens av en person på insidan av pipelinen
SLSA är en färdplan: välj en målnivå och täpp till luckorna.
Proveniensintyg för byggen
Ett proveniensintyg är en signerad utsaga som beskriver hur en artefakt byggdes: källkodens commit, byggarens identitet, byggparametrar och indata. Formatet in-toto standardiserar detta.
# generate and attach SLSA provenance for an image
cosign attest --type slsaprovenance \
--predicate provenance.json \
my-registry/my-app@sha256:1d5283...
# verify provenance matches expected source repo
cosign verify-attestation --type slsaprovenance my-registry/my-app@sha256:1d5283...Tvinga fram signaturer vid admission
Signering är bara användbar om något avvisar osignerade artefakter. I Kubernetes kan en admission controller blockera alla avbildningar som saknar en giltig signatur och proveniens från er betrodda identitet.
- Policykontroller verifierar cosign-signaturer innan en pod startar
- Avvisa avbildningar som signerats av oväntade identiteter
- Kräv proveniens som pekar på ert godkända källkodsförråd
Detta sluter kretsen: otillförlitliga artefakter körs aldrig.
Signera beroenden uppströms
Proveniens är mest värdefull när den omfattar det ni använder, inte bara det ni levererar. Ekosystemen lägger till inbyggd signering och proveniens:
- npm provenance länkar ett publicerat paket till dess källkods-commit och CI-körning
- Basavbildningar för containrar levereras i allt högre grad med cosign-signaturer
- Språkregister testar verifiering med stöd av Sigstore
Föredra beroenden som publicerar verifierbar proveniens, och verifiera den vid installation när det stöds.
Prioritera verifiering
En praktisk signeringsstrategi är lagerindelad och verifieras från början till slut:
- Lås fast indata med digest
- Signera artefakter nyckellöst och bifoga SBOM samt proveniensintyg
- Registrera allt i en transparenslogg
- Tvinga fram verifiering vid driftsättning med en admissionspolicy
Kedjan är bara så stark som sin svagaste overifierade länk, så verifiera vid varje punkt där något konsumeras.
Snabbtest: nyckellös signering
Resonera kring varför nyckellös signering förbättrar säkerheten i programvaruförsörjningskedjan.
Repetition: signering av beroenden och artefakter
Ni har lärt er att bevisa proveniens och att upprätthålla den.
- Lås fast med digest, inte föränderliga taggar
- Digitala signaturer ger integritet och äkthet; utmaningen är nyckelhantering
- Sigstore + cosign möjliggör nyckellös signering med en offentlig Rekor-transparenslogg
- SLSA bedömer byggintegritet; proveniensintyg dokumenterar hur artefakter byggdes
- Admissionspolicyer avvisar allt som är osignerat eller otillförlitligt vid driftsättning
Nästa steg: härda den CI/CD-pipeline som producerar dessa artefakter.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Signering av beroenden och artefakter” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Signering av beroenden och artefakter”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Signering av beroenden och artefakter”?
Verifiera ursprung med SLSA och Sigstore. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Signering av beroenden och artefakter”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Hot mot leveranskedjan
- Software Bill of Materials (SBOM)
- Signering av beroenden och artefakter
- Skydda CI/CD-pipelines