【シグストア】
Sigstore とは?
最終更新:
💡 ソフトウェアの署名と署名者を、検証できるようにする
ソフトウェアなどの成果物に署名し、署名者の識別情報や署名後の改変を検証するためのプロジェクトとツール群。短命な鍵・証明書や透明性ログを組み合わせ、署名と監査を支援する。
📌 このページのポイント
コードに署名すると、何が分かる?
成果物の署名や、その署名に結び付いた識別情報を検証できるよ。期待する署名者と一致するか、署名された内容が改変されていないかを確認する。署名者が元のコードをすべて書いたという証明とは違うんだ。
keylessは鍵を使わない?
一時的な鍵を使うよ。クライアントが鍵ペアを作り、OIDCで認証した識別情報と公開鍵に短命な証明書を結び付ける。秘密鍵を長期保存して管理する負担を減らす方式なんだ。
Cosign・Fulcio・Rekorの役割は?
公開ログがあれば不正は必ずすぐ見つかる?
ログは監査の手がかりになるけれど、自動的にすべての不正を発見するものではないよ。期待する識別情報や発行元、証明書、ログへの記録などを検証し、不正な発行を見つけるには監視も必要なんだ。
CIで署名したら、配布物に悪いコードは入らない?
まとめ:ざっくりこれだけ覚えればOK!
「Sigstore」って出てきたら「ソフトウェアの署名や署名者を検証する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Sigstore」 = ソフトウェア署名を支援するプロジェクト名
💬 Signatureは署名、Storeは保管することを表す英語だよ。Sigstoreでは成果物への署名、識別情報との結び付き、監査できるログを組み合わせるんだ。