Zum Inhalt springen
FindOpenSource

sigstore

Toolkit für Software-Supply-Chain-Sicherheit zum Signieren, Verifizieren und Aufzeichnen der Herkunft von Software-Artefakten, Container-Images und Releases.

Überblick

sigstore (meist über sein Tool cosign genutzt) lässt Entwickler Software-Artefakte – Container-Images, Binärdateien, Release-Dateien – signieren und lässt jeden anderen verifizieren, dass diese Signaturen von der erwarteten Quelle stammen, wobei kurzlebige Zertifikate statt langfristiger Schlüssel verwendet werden, die ein Team verwalten und schützen muss. Signierereignisse werden in einem öffentlichen, manipulationssicheren Transparenzprotokoll erfasst.

sigstore eignet sich für Teams, die die Authentizität und Integrität von Software überprüfen wollen, die sie bauen, veröffentlichen oder konsumieren – ein Supply-Chain-Sicherheitsanliegen, das sich von Trivys Schwachstellenscanning oder Falcos Runtime-Erkennung (ebenfalls in diesem Katalog) unterscheidet und sich speziell auf Herkunft und Signierung konzentriert.

Kategorien
DevOps
Schlagwörter
supply-chain-securityartifact-signingprovenancecontainer-signing
Sprachen
Go
Lizenz
Apache-2.0

Einen Fehler entdeckt? Änderung auf GitHub vorschlagen.