TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.06K subscribers
Post #411 1.12K
Всем привет!

Небольшой longread (~ 10 минут), посвященный использованию sigstore stack (Cosign, Rekor и Fulcio) для подписи и проверки подписи образов контейнеров.

Все происходит постепенно:
🍭 Сперва демонстрируются возможности Cosign для подписи «локального» образа с использованием «локальных» ключей
🍭 Далее – добавляем Rekor в качестве альтернативного/дополнительного источника истины. Схема взаимодействия и количество компонентов сильно меняется
🍭 В завершении – концепт keyless sign с использованием Fulcio и Cosign

В статье приведены наглядные схемы взаимодействия компонентов и приводится много примеров и, конечно же, код, код и еще раз код. Рекомендуем к прочтению!
www.chainguard.dev sigstore, the local way Build and run Sigstore locally to easily sign and verify container images without external dependencies. Everything you need to know about securing the software supply chain.
  • 👍 1
More from @devsecops_weekly
  1. Oct 9, 2026Inference в Kubernetes Всем привет! Запуск LLM в Kubernetes. Отличается он чем-то от запус…
  2. Oct 8, 2026Wardline: Control Plane for AI Agents Всем привет! Не важно, как это называется – AI Gatew…
  3. Oct 7, 2026Vulnerable Bank Application! Всем привет! Да, всё так! Ещё одно «заведомо уязвимое приложе…
  4. Oct 6, 2026Генерация подозрительных событий Всем привет! По ссылке можно найти репозиторий с утилитой…
  5. Oct 5, 2026Удаление чувствительных данных из журналов событий Всем привет! Утечки конфиденциальных да…
  6. Oct 2, 2026AI Coding Agent Security Benchmark Всем привет! Команда Endor Labs задалась вопросом наско…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →