sigstore
软件供应链安全工具包,用于对软件制品、容器镜像和发行版本进行签名、验证和溯源记录。
概述
sigstore(最常通过其 cosign 工具使用)让开发者可以为软件制品——容器镜像、二进制文件、发行文件——签名,并让任何其他人都能验证这些签名确实来自预期来源,使用的是短期证书,而不是团队需要管理和保护的长期密钥。签名事件被记录在一个公开的、防篡改的透明日志中。
sigstore 适合那些希望验证自己构建、发布或使用的软件的真实性和完整性的团队——这是一个与目录中 Trivy 的漏洞扫描或 Falco 的运行时检测不同的供应链安全议题,专门聚焦于溯源和签名。
- 分类
- DevOps
- 编程语言
- Go
- 许可证
- Apache-2.0
广告
相关项目
发现信息有误?在 GitHub 上提出修改建议。