Sigstore
Также: Sigstore подпись артефактов, cosign sigstore, keyless signing, подпись Docker-образов sigstore
Sigstore - открытая экосистема для прозрачного подписания программных артефактов без управления приватными ключами. Вместо долгосрочных ключей используется кратковременная пара, привязанная к удостоверению через OIDC-провайдер (GitHub Actions, Google, Microsoft), а запись о подписи фиксируется в публичном журнале прозрачности Rekor. Проверить подлинность контейнера или пакета может любой желающий без предварительного обмена ключами. GitLab и крупные реестры контейнеров интегрировали Sigstore в стандартный пайплайн верификации цепочки поставки ПО.
Статьи с этим термином · 4
- Supply chain атаки на npm и PyPI осенью 2025: наш ответ через SBOM, зеркала и Sigstore · 28 октября 2025
- SBOM и верификация цепочки поставок: что изменилось после XZ Utils · 18 июня 2024
- Cosign и Harbor против неподписанных образов: внедряем supply chain security в CI · 21 августа 2023
- GitLab 14.10: SAST, dependency scanning и Sigstore-подпись Docker-образов · 19 апреля 2022