فناوری · زنجیرهٔ تأمین
Cosign و Sigstore در دزکوب
امضای ایمیج و اطلاعات اصالت
- نسخهٔ پینشده
- ⟦V_COSIGN⟧
- لایسنس
- Apache 2.0
- گروه در استک
- زنجیرهٔ تأمین
Cosign و Sigstore چیست
ابزار امضای رمزنگارانهٔ ایمیج container. یک امضا به ایمیج پیوست میشود که هر کسی میتواند مستقل راستیآزمایی کند.
چرا این را انتخاب کردیم
| گزینهای که رد شد | چرا نه |
|---|---|
| اعتماد به تگ رجیستری | تگ یک اشارهگر متغیر است؛ میشود به ایمیج دیگری بردش |
| فقط دایجست | دایجست میگوید محتوا عوض نشده، ولی نمیگوید چه کسی ساخته |
دلیل تعیینکننده
برای محصولی با موقعیت حاکمیتی، «از کجا معلوم این ایمیج همانی است که ساختید؟» اولین سؤال هر ممیز است.
ما دقیقاً چطور استفادهاش میکنیم
- امضای هر ایمیجی که پلتفرم میسازد.
- تولید اطلاعات اصالت (provenance) با ثبت commit، مخزن و زمان ساخت.
- این اطلاعات را کنترلپلن میسازد، نه پادِ بیلد — چون پاد کد مستأجر را اجرا میکند و هر چیزی که دربارهٔ خودش بگوید در همان مدل تهدیدی که provenance را ارزشمند میکند قابل جعل است.
- راستیآزمایی امضا پیش از نصب یا ارتقای افزونهها.
- سطح تضمین زنجیرهٔ تأمین در همان سطحی که واقعاً هست گزارش میشود و شکافها هم کنارش میآیند — هیچ لایهای وضعیت خودش را به بالا گرد نمیکند.
برای شما چه چیزی عوض میشود
- «این ایمیج از کجا آمد؟»اصالت قابل راستیآزمایی
- اعتماد بر پایهٔ تگامضای رمزنگارانه
مرزها و محدودیتها
این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحهای که مرزش را نگوید، بقیهاش هم قابل اتکا نیست.
- امضا فقط وقتی ارزش دارد که کلید امضا محافظت شود. مدیریت کلید امضا بخشی از فرآیند استقرار است و باید در برنامهٔ امنیتی دیده شود.
- راستیآزمایی امضا در محیط ایزوله نیاز به در دسترس بودن کلید عمومی و زیرساخت اعتماد داخلی دارد.
اینها را هم ببینید
این را روی زیرساخت خودتان ببینید.
همین مؤلفه را در کلاستر شما پیکربندی میکنیم و نشان میدهیم.