sigstore
Toolkit für Software-Supply-Chain-Sicherheit zum Signieren, Verifizieren und Aufzeichnen der Herkunft von Software-Artefakten, Container-Images und Releases.
Überblick
sigstore (meist über sein Tool cosign genutzt) lässt Entwickler Software-Artefakte – Container-Images, Binärdateien, Release-Dateien – signieren und lässt jeden anderen verifizieren, dass diese Signaturen von der erwarteten Quelle stammen, wobei kurzlebige Zertifikate statt langfristiger Schlüssel verwendet werden, die ein Team verwalten und schützen muss. Signierereignisse werden in einem öffentlichen, manipulationssicheren Transparenzprotokoll erfasst.
sigstore eignet sich für Teams, die die Authentizität und Integrität von Software überprüfen wollen, die sie bauen, veröffentlichen oder konsumieren – ein Supply-Chain-Sicherheitsanliegen, das sich von Trivys Schwachstellenscanning oder Falcos Runtime-Erkennung (ebenfalls in diesem Katalog) unterscheidet und sich speziell auf Herkunft und Signierung konzentriert.
- Kategorien
- DevOps
- Sprachen
- Go
- Lizenz
- Apache-2.0
Ähnliche Projekte
Ansible
GPL-3.0Radikal einfache IT-Automatisierungsplattform für Konfigurationsmanagement, Deployment und Orchestrierung.
- DevOps
Argo CD
Apache-2.0Das führende GitOps-Continuous-Delivery-Tool für Kubernetes, das den Zustand deines Clusters automatisch mit dem in git Definierten synchronisiert.
- DevOps
Caddy
Apache-2.0Moderner Webserver und Reverse Proxy mit standardmäßig automatischem HTTPS, gebaut für Einfachheit im Vergleich zur klassischen Webserver-Konfiguration.
- DevOps
cert-manager
Apache-2.0Automatisiert das Ausstellen, Erneuern und Verwalten von TLS-Zertifikaten für Kubernetes-Anwendungen und eliminiert manuelle Zertifikatsverwaltung.
- DevOps
Einen Fehler entdeckt? Änderung auf GitHub vorschlagen.