コンテンツへスキップ
FindOpenSource

sigstore

ソフトウェアの成果物、コンテナイメージ、リリースの署名・検証・来歴記録のための、ソフトウェアサプライチェーンセキュリティツールキットです。

概要

sigstore(最も一般的には cosign ツールを通じて使われます)は、開発者がコンテナイメージ、バイナリ、リリースファイルといったソフトウェア成果物に署名できるようにし、他の誰もがその署名が想定された発行元から来たものであることを検証できるようにします。チームが管理・保護しなければならない長期的な鍵の代わりに、短命な証明書を使用します。署名イベントは、公開された改ざん耐性のある透明性ログに記録されます。

sigstore は、自分たちがビルド・公開・利用するソフトウェアの真正性と完全性を検証したいチームに向いています。これは(カタログにもある) Trivy の脆弱性スキャンや Falco のランタイム検知とは異なるサプライチェーンセキュリティの課題で、来歴と署名に特化しています。

カテゴリ
DevOps
キーワード
supply-chain-securityartifact-signingprovenancecontainer-signing
言語
Go
ライセンス
Apache-2.0

誤りを見つけましたか? GitHub で修正を提案する