Verificar una firma
Cada imagen y cada chart se firma con cosign usando GitHub OIDC. No hay ninguna clave pública que distribuir. La verificación comprueba que el artefacto fue producido por un flujo de trabajo de GitHub Actions de QuenchWorks y registrado en el registro de transparencia de Sigstore.
Instalar cosign
Usa tu gestor de paquetes, o descarga un binario de versión del proyecto cosign:
brew install cosign # macOSgo install github.com/sigstore/cosign/v2/cmd/cosign@latest # from sourceVerificar una imagen
Apunta cosign a la imagen por su etiqueta de versión (las imágenes no tienen :latest) y comprueba la identidad del firmante. Sustituye redis:8.8.0 por cualquier imagen y la versión mostrada en su página:
cosign verify ghcr.io/quenchworks/images/redis:8.8.0 \ --certificate-identity-regexp 'https://github.com/quenchworks/.+' \ --certificate-oidc-issuer https://token.actions.githubusercontent.comUn resultado válido imprime el sujeto del certificado, que es el flujo de trabajo exacto que construyó la imagen, junto con la entrada del registro Rekor. Si falta la firma o la identidad no coincide, cosign sale con un código distinto de cero.
Verificar un chart
Los charts son artefactos OCI, así que el mismo comando funciona contra la etiqueta de versión del chart:
cosign verify ghcr.io/quenchworks/charts/redis:0.0.5 \ --certificate-identity-regexp 'https://github.com/quenchworks/.+' \ --certificate-oidc-issuer https://token.actions.githubusercontent.comPara verificar una construcción específica en lugar de la etiqueta, pasa un digest @sha256:.... Consulta Fijar por digest para saber cómo resolver uno.