sigstore
Kit de herramientas de seguridad de la cadena de suministro de software para firmar, verificar y registrar la procedencia de artefactos de software, imágenes de contenedor y releases.
Descripción general
sigstore (usado habitualmente a través de su herramienta cosign) permite a los desarrolladores firmar artefactos de software —imágenes de contenedor, binarios, archivos de release— y permite a cualquier otra persona verificar que esas firmas proceden de la fuente esperada, usando certificados de vida corta en lugar de claves a largo plazo que un equipo tiene que gestionar y proteger. Los eventos de firma se registran en un log de transparencia público y resistente a manipulaciones.
sigstore encaja en equipos que quieren verificar la autenticidad e integridad del software que construyen, publican o consumen: una preocupación de seguridad de la cadena de suministro distinta del escaneo de vulnerabilidades de Trivy o la detección en tiempo de ejecución de Falco (también en este catálogo), centrada específicamente en la procedencia y la firma.
- Categorías
- DevOps
- Lenguajes
- Go
- Licencia
- Apache-2.0
Proyectos relacionados
Ansible
GPL-3.0Plataforma de automatización de TI radicalmente simple para gestión de configuración, despliegue y orquestación.
- DevOps
Argo CD
Apache-2.0La herramienta líder de entrega continua GitOps para Kubernetes, que sincroniza automáticamente el estado de tu clúster para que coincida con lo definido en git.
- DevOps
Caddy
Apache-2.0Servidor web y proxy inverso moderno con HTTPS automático por defecto, construido para ser simple frente a la configuración tradicional de servidores web.
- DevOps
cert-manager
Apache-2.0Automatiza la emisión, renovación y gestión de certificados TLS para aplicaciones de Kubernetes, eliminando la gestión manual de certificados.
- DevOps
¿Encontraste un error? Sugiere una edición en GitHub.