使用 helm verify 和 --verify 验证
拒绝签名检查失败的图表
使用 helm verify 和 --verify 验证 是 CoddyKit 上的免费 Helm Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Helm Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Helm Academy 课程共包含 4 节课。
检查签名
签名只是其中一半。使用者的任务是在信任图表之前,验证图表及其 .prov 是否一致。
verify 命令
针对已下载且旁边已有 .prov 的 .tgz 运行 helm verify。Helm 会检查哈希和签名。
helm verify mychart-0.1.0.tgz必须存在 .prov
helm verify 要求归档文件旁边有 .prov 文件。没有它,就没有可供检查的签名,验证也无法执行。
mychart-0.1.0.tgz
mychart-0.1.0.tgz.prov提供签名者的公钥
验证需要将发布者的公钥放在您的密钥环中。如果它不在默认位置,请使用 --keyring 指向它。
helm verify --keyring ./pubring.gpg mychart-0.1.0.tgz两项检查都必须通过
Helm 会重新计算归档文件的摘要并验证 PGP 签名。如果任一项失败,验证就会报错,您不应安装。
安装时进行验证
您不需要单独执行这一步。在 install 或 pull 命令中添加 --verify,如果签名无效,Helm 就会拒绝继续。
helm install demo ./mychart-0.1.0.tgz --verify验证仓库中的图表
从仓库安装时,--verify 会告诉 Helm 同时下载 .prov,并在创建发布版本前检查它。
helm install demo myrepo/mychart --verify读取成功信息
成功时,Helm 会打印 Signed by 身份以及它确认的 SHA-256 哈希,让您确切了解信任了谁以及什么内容。
Signed by: Jane Dev <jane@example.com>
Using Key With Fingerprint: ABC123...缺少密钥会明确失败
如果签名者的公钥不在您的密钥环中,验证就会失败。Helm 无法验证没有对应密钥的签名。
先导入密钥
获取发布者的公钥并将其导入您的密钥环,然后验证就有了用于检查签名的依据。
gpg --import janedev.pub养成习惯
对于不受信任的来源,在安装前进行验证是您的防护措施,可以防止被篡改或被冒充的图表进入集群。
快速检查
您希望在下载的图表签名无效时,让 Helm 拒绝安装。
回顾:验证图表
在安装前,使用 helm verify 或 --verify 标志,针对签名者的公钥确认图表的摘要和签名。✅
常见问题解答
「使用 helm verify 和 --verify 验证」课时是免费的吗?
是的 — 「使用 helm verify 和 --verify 验证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Helm Academy 课程的其余内容,请升级到 CoddyKit PRO。 Helm Academy 课程共包含 4 节课。
「使用 helm verify 和 --verify 验证」这节课中我会学到什么?
拒绝签名检查失败的图表 你通过在浏览器中直接运行的动手代码来练习 Helm Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Helm Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Helm Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「使用 helm verify 和 --verify 验证」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Helm Academy 课中编写并运行代码吗?
能。每节 Helm Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 来源文件能保证什么
- 使用 helm package --sign 签名图表
- 使用 helm verify 和 --verify 验证
- 使用 Sigstore Cosign 进行无密钥签名