Cosign, Sigstore và SLSA provenance
Giữ được câu trả lời ai build, build từ đâu và ký artifact nào.
Nắm bản chất
Digest chứng minh nội dung tham chiếu, signature chứng minh bên ký trong trust policy tương ứng và SLSA provenance mô tả build chain. Với GitHub Actions OIDC, Cosign keyless có thể liên kết chữ ký với certificate identity của đúng workflow cùng OIDC issuer.
provenance: mode=max không tự chứng minh đạt SLSA Build L3. Cần xác
minh claims, builder trust và các yêu cầu của cấp độ được công bố. Trên CI, pin
workflow actions/roles và bảo vệ branch/environment approvals.
Luồng hoạt động
Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?
Lệnh & cấu hình mẫu
cosign verify --certificate-identity 'https://github.com/ORG/REPO/.github/workflows/release.yml@refs/heads/main' --certificate-oidc-issuer 'https://token.actions.githubusercontent.com' ghcr.io/ORG/REPO@sha256:REAL_DIGEST
Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.
Bài tập 10–20 phút
Đọc workflow ký image Buổi 17. Kiểm tra identity của certificate: nếu workflow path/branch không được tin cậy, verification phải fail.
Lỗi dễ mắc
Đừng chỉ kiểm tra “image có chữ ký” mà bỏ qua signer identity và certificate issuer. Có chữ ký không chứng minh không có CVE.
Tự kiểm tra
Khác biệt giữa image digest và Cosign signature?Xem đáp án ↗
Digest định danh nội dung; chữ ký cộng kiểm tra identity xác thực bên ký đã ký artifact đó.
Học thêm qua lab
Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.
↓ Tải mã nguồn thực hành chương 17Đối chiếu tài liệu gốc
Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.
Mở tài liệu chính thức ↗