CHƯƠNG 17 · Kubernetes Supply Chain Security•BÀI 66 / 80

Cosign, Sigstore và SLSA provenance

Giữ được câu trả lời ai build, build từ đâu và ký artifact nào.

Bảo mật◷ 4 phút đọc2/4 trong chương

Nắm bản chất

Digest chứng minh nội dung tham chiếu, signature chứng minh bên ký trong trust policy tương ứng và SLSA provenance mô tả build chain. Với GitHub Actions OIDC, Cosign keyless có thể liên kết chữ ký với certificate identity của đúng workflow cùng OIDC issuer.

provenance: mode=max không tự chứng minh đạt SLSA Build L3. Cần xác minh claims, builder trust và các yêu cầu của cấp độ được công bố. Trên CI, pin workflow actions/roles và bảo vệ branch/environment approvals.

Luồng hoạt động

Source SHA→build digest→signature

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

cosign verify   --certificate-identity 'https://github.com/ORG/REPO/.github/workflows/release.yml@refs/heads/main'   --certificate-oidc-issuer 'https://token.actions.githubusercontent.com'   ghcr.io/ORG/REPO@sha256:REAL_DIGEST

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Đọc workflow ký image Buổi 17. Kiểm tra identity của certificate: nếu workflow path/branch không được tin cậy, verification phải fail.

Lỗi dễ mắc

!

Đừng chỉ kiểm tra “image có chữ ký” mà bỏ qua signer identity và certificate issuer. Có chữ ký không chứng minh không có CVE.

Tự kiểm tra

Khác biệt giữa image digest và Cosign signature?Xem đáp án ↗

Digest định danh nội dung; chữ ký cộng kiểm tra identity xác thực bên ký đã ký artifact đó.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 17
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗