본문으로 건너뛰기
FindOpenSource

sigstore

소프트웨어 아티팩트, 컨테이너 이미지, 릴리스의 서명, 검증, 출처 기록을 위한 소프트웨어 공급망 보안 툴킷입니다.

개요

sigstore(가장 흔하게는 cosign 도구를 통해 사용됨)는 개발자가 컨테이너 이미지, 바이너리, 릴리스 파일 같은 소프트웨어 아티팩트에 서명할 수 있게 해주고, 다른 누구든 그 서명이 예상된 출처에서 왔는지 검증할 수 있게 해줍니다. 팀이 관리하고 보호해야 하는 장기 키 대신 수명이 짧은 인증서를 사용합니다. 서명 이벤트는 공개되고 변조 방지된 투명성 로그에 기록됩니다.

sigstore는 자신이 빌드, 배포, 소비하는 소프트웨어의 진위성과 무결성을 검증하고 싶은 팀에 적합합니다 — (카탈로그에 있는) Trivy의 취약점 스캔이나 Falco의 런타임 탐지와는 구별되는 공급망 보안 사안으로, 출처와 서명에 특화되어 있습니다.

카테고리
DevOps
키워드
supply-chain-securityartifact-signingprovenancecontainer-signing
언어
Go
라이선스
Apache-2.0

잘못된 정보를 발견하셨나요? GitHub에서 수정 제안하기