18143453325 在线咨询 在线咨询
18143453325 在线咨询
所在位置: 首页 > 营销资讯 > 行业动态 > 2. Sigstore

2. Sigstore

时间:2022-04-13 17:00:02 | 来源:行业动态

时间:2022-04-13 17:00:02 来源:行业动态

对软件供应链的正确保护,当然不可能只靠在固定时间点上对DevSecOps CI/CD管道进行部署扫描。在包括谷歌、Linux基金会、Red Hat以及普渡大学在内的各合作伙伴的支持和帮助下,sigstore结合开发者、软件维护人员、软件包管理人员以及安全专家的实际需求整理出一套高质量工具集合。它能够处理数字签名、验证并记录数据以供透明审计,从而更安全地分发并使用各类签名软件。Sigstore的目标是为每位用户提供免费且透明的监管链跟踪服务。目前sigstore服务作为一项非营利性的公益服务运行,持续为各方提供软件签名支持。

Cosgin于2021年7月发布了其1.0版本,可以对存储在开放容器倡议(OCI)注册表内的工件进行签名和验证。其中还包括用于存储及发现签名的基础规范。

Fulcio则属于代码签名证书的根证书颁发机构(CA),会根据Open ID Connect(OIDC)邮件地址进行证书颁发。Fulcio所颁发的工件签名属于短期证书,这样用户既可以轻松完成签名、又不必担心私钥保护工作(可以在私钥被窃取时随时进行撤销)。

Rekor提供不可变、防篡改的透明分类账与时间戳服务,而且会在软件供应链中生成元数据。软件维护人员及各类构建系统可以将签名的元数据记录到不可变的记录当中,以供其他各方查询所述元数据、据此对目标对象生命周期的信任与不可否认性做出明确判定。

关键词:

74
73
25
news

版权所有© 亿企邦 1997-2022 保留一切法律许可权利。

为了最佳展示效果,本站不支持IE9及以下版本的浏览器,建议您使用谷歌Chrome浏览器。 点击下载Chrome浏览器
关闭