Dezkubeدزکوب

فناوری · زنجیرهٔ تأمین

Cosign و Sigstore در دزکوب

امضای ایمیج و اطلاعات اصالت

نسخهٔ پین‌شده
⟦V_COSIGN⟧
لایسنس
Apache 2.0
گروه در استک
زنجیرهٔ تأمین

Cosign و Sigstore چیست

ابزار امضای رمزنگارانهٔ ایمیج container. یک امضا به ایمیج پیوست می‌شود که هر کسی می‌تواند مستقل راستی‌آزمایی کند.

چرا این را انتخاب کردیم

گزینه‌هایی که بررسی و رد شدند، و دلیل رد هر کدام
گزینه‌ای که رد شدچرا نه
اعتماد به تگ رجیستریتگ یک اشاره‌گر متغیر است؛ می‌شود به ایمیج دیگری بردش
فقط دایجستدایجست می‌گوید محتوا عوض نشده، ولی نمی‌گوید چه کسی ساخته
دلیل تعیین‌کننده

برای محصولی با موقعیت حاکمیتی، «از کجا معلوم این ایمیج همانی است که ساختید؟» اولین سؤال هر ممیز است.

ما دقیقاً چطور استفاده‌اش می‌کنیم

  • امضای هر ایمیجی که پلتفرم می‌سازد.
  • تولید اطلاعات اصالت (provenance) با ثبت commit، مخزن و زمان ساخت.
  • این اطلاعات را کنترل‌پلن می‌سازد، نه پادِ بیلد — چون پاد کد مستأجر را اجرا می‌کند و هر چیزی که دربارهٔ خودش بگوید در همان مدل تهدیدی که provenance را ارزشمند می‌کند قابل جعل است.
  • راستی‌آزمایی امضا پیش از نصب یا ارتقای افزونه‌ها.
  • سطح تضمین زنجیرهٔ تأمین در همان سطحی که واقعاً هست گزارش می‌شود و شکاف‌ها هم کنارش می‌آیند — هیچ لایه‌ای وضعیت خودش را به بالا گرد نمی‌کند.

برای شما چه چیزی عوض می‌شود

  • «این ایمیج از کجا آمد؟»اصالت قابل راستی‌آزمایی
  • اعتماد بر پایهٔ تگامضای رمزنگارانه

مرزها و محدودیت‌ها

این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحه‌ای که مرزش را نگوید، بقیه‌اش هم قابل اتکا نیست.

  • امضا فقط وقتی ارزش دارد که کلید امضا محافظت شود. مدیریت کلید امضا بخشی از فرآیند استقرار است و باید در برنامهٔ امنیتی دیده شود.
  • راستی‌آزمایی امضا در محیط ایزوله نیاز به در دسترس بودن کلید عمومی و زیرساخت اعتماد داخلی دارد.

این را روی زیرساخت خودتان ببینید.

همین مؤلفه را در کلاستر شما پیکربندی می‌کنیم و نشان می‌دهیم.