跳至内容
FindOpenSource

sigstore

软件供应链安全工具包,用于对软件制品、容器镜像和发行版本进行签名、验证和溯源记录。

概述

sigstore(最常通过其 cosign 工具使用)让开发者可以为软件制品——容器镜像、二进制文件、发行文件——签名,并让任何其他人都能验证这些签名确实来自预期来源,使用的是短期证书,而不是团队需要管理和保护的长期密钥。签名事件被记录在一个公开的、防篡改的透明日志中。

sigstore 适合那些希望验证自己构建、发布或使用的软件的真实性和完整性的团队——这是一个与目录中 Trivy 的漏洞扫描或 Falco 的运行时检测不同的供应链安全议题,专门聚焦于溯源和签名。

分类
DevOps
关键词
supply-chain-securityartifact-signingprovenancecontainer-signing
编程语言
Go
许可证
Apache-2.0

发现信息有误?在 GitHub 上提出修改建议