sigstore
ソフトウェアの成果物、コンテナイメージ、リリースの署名・検証・来歴記録のための、ソフトウェアサプライチェーンセキュリティツールキットです。
概要
sigstore(最も一般的には cosign ツールを通じて使われます)は、開発者がコンテナイメージ、バイナリ、リリースファイルといったソフトウェア成果物に署名できるようにし、他の誰もがその署名が想定された発行元から来たものであることを検証できるようにします。チームが管理・保護しなければならない長期的な鍵の代わりに、短命な証明書を使用します。署名イベントは、公開された改ざん耐性のある透明性ログに記録されます。
sigstore は、自分たちがビルド・公開・利用するソフトウェアの真正性と完全性を検証したいチームに向いています。これは(カタログにもある) Trivy の脆弱性スキャンや Falco のランタイム検知とは異なるサプライチェーンセキュリティの課題で、来歴と署名に特化しています。
- カテゴリ
- DevOps
- 言語
- Go
- ライセンス
- Apache-2.0
広告
関連プロジェクト
Ansible
GPL-3.0構成管理、デプロイ、オーケストレーションのための、徹底的にシンプルな IT 自動化プラットフォームです。
- DevOps
Argo CD
Apache-2.0Kubernetes 向けの主要な GitOps 継続的デリバリーツールで、クラスタの状態を Git で定義された内容と自動的に一致させます。
- DevOps
Caddy
Apache-2.0従来の Web サーバー設定に比べてシンプルさを重視して作られた、デフォルトで自動 HTTPS 対応のモダンな Web サーバー兼リバースプロキシです。
- DevOps
cert-manager
Apache-2.0TLS 証明書の発行・更新・管理を自動化し、手動での証明書処理を不要にする、Kubernetes アプリケーション向けツールです。
- DevOps
誤りを見つけましたか? GitHub で修正を提案する