Nyckellös signering med Sigstore Cosign
Signera OCI-charts utan att hantera GPG-nycklar
Nyckellös signering med Sigstore Cosign är en gratis lektion i DevOps-bootcamp på CoddyKit. Detta är lektion 4 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för DevOps-bootcamp, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i DevOps-bootcamp innehåller totalt 4 lektioner.
Problemet med GPG-nycklar
Klassisk proveniens innebär att du måste hantera långlivade GPG-nycklar: lagra dem, rotera dem och distribuera publika nycklar. Sigstore erbjuder en enklare väg.
Möt Cosign
Cosign, som ingår i Sigstore-projektet, signerar containeravbildningar och OCI-artefakter. Helm-charts som pushas till OCI-register är precis sådana artefakter.
Charts som OCI-artefakter
Helm kan pusha ett chart till ett OCI-register som GHCR. När chartet finns där kan samma registerverktyg som signerar avbildningar även signera ditt chart.
helm push mychart-0.1.0.tgz oci://ghcr.io/acmeVad nyckellös innebär
Nyckellös signering hoppar över den långlivade privata nyckeln. Cosign utfärdar ett kortlivat certifikat som är kopplat till din identitet och gäller för en enda signering.
Identitet via OIDC
Du autentiserar dig med en OIDC-leverantör, till exempel GitHub eller Google. Sigstore kopplar signaturen till den verifierade identiteten i stället för till en nyckel som du själv hanterar.
Fulcio utfärdar certifikatet
Sigstores Fulcio-certifikatutfärdare skapar ett kortlivat certifikat utifrån din OIDC-inloggning. Det upphör att gälla efter några minuter, så det finns ingen nyckel att stjäla.
Rekor loggar det offentligt
Signaturen registreras i Rekor, en offentlig transparenslogg som gör manipulation upptäckbar. Därmed finns en granskningsbar, tidsstämplad redogörelse för att signeringen ägde rum.
Signera chartet
Referera till det pushade chartet med registrets digest och låt cosign hantera webbläsarinloggningen och signeringen i ett enda kommando.
cosign sign ghcr.io/acme/mychart@sha256:abc123Verifiera signaturen
För att verifiera behöver cosign den förväntade signeraridentiteten och OIDC-utgivaren. Då bekräftas via transparensloggen att rätt part signerade.
cosign verify --certificate-identity jane@acme.com \
--certificate-oidc-issuer https://github.com/login/oauth \
ghcr.io/acme/mychart@sha256:abc123Cosign jämfört med .prov
Detta är separat från Helms .prov-system. Cosign skyddar OCI-charts med identitetsbaserade signaturer, inte med GPG-nyckelringar och proveniensfiler.
Utmärkt för CI
I en pipeline kan körmiljöns egen workload identity signera nyckellöst, så ingen hemlig nyckel någonsin behöver finnas i byggmiljön.
Snabbkontroll
Du vill signera ett OCI-Helm-chart utan att hantera en långlivad privat nyckel.
Sammanfattning: nyckellös signering
Med Cosign signerar du OCI-charts nyckellöst: OIDC bevisar identiteten, Fulcio utfärdar ett kortlivat certifikat och Rekor loggar det. Ingen GPG-nyckel behöver skyddas. 🛡️
Lär dig DevOps-bootcamp med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 142
- Lektioner
- 568
Vanliga frågor
Är lektionen ”Nyckellös signering med Sigstore Cosign” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen DevOps-bootcamp, inklusive ”Nyckellös signering med Sigstore Cosign”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i DevOps-bootcamp innehåller totalt 4 lektioner.
Vad lär jag mig i ”Nyckellös signering med Sigstore Cosign”?
Signera OCI-charts utan att hantera GPG-nycklar Ni övar på DevOps-bootcamp med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig DevOps-bootcamp?
Du behöver inga förkunskaper. Utbildningen i DevOps-bootcamp på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Nyckellös signering med Sigstore Cosign”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här DevOps-bootcamp-lektionen?
Ja. Varje DevOps-bootcamp-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad en provenance-fil garanterar
- Signera ett chart med helm package --sign
- Verifiera med helm verify och --verify
- Nyckellös signering med Sigstore Cosign