Saltar al contenido
FindOpenSource

sigstore

Kit de herramientas de seguridad de la cadena de suministro de software para firmar, verificar y registrar la procedencia de artefactos de software, imágenes de contenedor y releases.

Descripción general

sigstore (usado habitualmente a través de su herramienta cosign) permite a los desarrolladores firmar artefactos de software —imágenes de contenedor, binarios, archivos de release— y permite a cualquier otra persona verificar que esas firmas proceden de la fuente esperada, usando certificados de vida corta en lugar de claves a largo plazo que un equipo tiene que gestionar y proteger. Los eventos de firma se registran en un log de transparencia público y resistente a manipulaciones.

sigstore encaja en equipos que quieren verificar la autenticidad e integridad del software que construyen, publican o consumen: una preocupación de seguridad de la cadena de suministro distinta del escaneo de vulnerabilidades de Trivy o la detección en tiempo de ejecución de Falco (también en este catálogo), centrada específicamente en la procedencia y la firma.

Categorías
DevOps
Palabras clave
supply-chain-securityartifact-signingprovenancecontainer-signing
Lenguajes
Go
Licencia
Apache-2.0

¿Encontraste un error? Sugiere una edición en GitHub.