DevOps Bootcamp · 课时

使用 Sigstore Cosign 进行无密钥签名

无需管理 GPG 密钥即可签名 OCI 图表

第 4 / 4 课13 个步骤

使用 Sigstore Cosign 进行无密钥签名 是 CoddyKit 上的免费 DevOps Bootcamp 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 DevOps Bootcamp 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 DevOps Bootcamp 课程共包含 4 节课。

GPG 密钥带来的问题

传统的来源证明机制意味着要管理长期有效的 GPG 密钥:存储密钥、轮换密钥、分发公钥。Sigstore 提供了一条更轻量的路径。

认识 Cosign

Cosign 是 Sigstore 项目的一部分,用于为容器镜像和 OCI 工件签名。推送到 OCI 注册表的 Helm 图表正是这类工件。

作为 OCI 工件的图表

Helm 可以将图表推送到 GHCR 等 OCI 注册表。图表存放在那里后,用于签名镜像的同一套注册表工具也可以为您的图表签名。

helm push mychart-0.1.0.tgz oci://ghcr.io/acme

无密钥意味着什么

无密钥签名不使用长期有效的私钥。Cosign 会签发与您身份绑定的短期证书,仅用于一次签名。

通过 OIDC 提供身份

您通过 OIDC 提供商进行身份验证,例如 GitHub 或 Google。Sigstore 会将签名绑定到这个经过验证的身份,而不是您持有的密钥。

Fulcio 签发证书

Sigstore 的 Fulcio 证书颁发机构会根据您的 OIDC 登录签发短期证书。证书几分钟后过期,因此没有可被窃取的密钥。

Rekor 公开记录签名

签名会记录在 Rekor 中。Rekor 是公开且可检测篡改的透明日志,为签名发生这一事实提供可审计、带时间戳的记录。

为图表签名

通过注册表的摘要引用已推送的图表,并让 cosign 在一条命令中处理浏览器登录和签名。

cosign sign ghcr.io/acme/mychart@sha256:abc123

验证签名

要进行验证,cosign 需要预期的签名者身份和 OIDC 颁发者,从而通过透明日志确认是正确的一方完成了签名。

cosign verify --certificate-identity jane@acme.com \
  --certificate-oidc-issuer https://github.com/login/oauth \
  ghcr.io/acme/mychart@sha256:abc123

Cosign 与 .prov 的区别

这与 Helm 的 .prov 系统不同。Cosign 使用基于身份的签名保护 OCI 图表,而不是使用 GPG 密钥环和来源证明文件。

非常适合 CI

在流水线中,运行器自身的工作负载身份可以无密钥签名,因此不会有任何私钥接触构建环境。

快速检查

您希望在不管理长期有效私钥的情况下,为 OCI Helm 图表签名。

回顾:无密钥签名

借助 Cosign,您可以为 OCI 图表进行无密钥签名:OIDC 证明身份,Fulcio 签发短期证书,Rekor 记录签名。无需保护 GPG 密钥。🛡️

免费开始

用 AI 导师学习 DevOps Bootcamp — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
142
课程
568

常见问题解答

「使用 Sigstore Cosign 进行无密钥签名」课时是免费的吗?

是的 — 「使用 Sigstore Cosign 进行无密钥签名」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 DevOps Bootcamp 课程的其余内容,请升级到 CoddyKit PRO。 DevOps Bootcamp 课程共包含 4 节课。

「使用 Sigstore Cosign 进行无密钥签名」这节课中我会学到什么?

无需管理 GPG 密钥即可签名 OCI 图表 你通过在浏览器中直接运行的动手代码来练习 DevOps Bootcamp,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 DevOps Bootcamp 需要有经验吗?

无需任何先前经验。CoddyKit 上的 DevOps Bootcamp 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「使用 Sigstore Cosign 进行无密钥签名」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 DevOps Bootcamp 课中编写并运行代码吗?

能。每节 DevOps Bootcamp 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 来源文件能保证什么
  2. 使用 helm package --sign 签名图表
  3. 使用 helm verify 和 --verify 验证
  4. 使用 Sigstore Cosign 进行无密钥签名
← 返回 DevOps Bootcamp