【シグストア】

Sigstore とは?

最終更新:
💡 ソフトウェアの署名と署名者を、検証できるようにする

ソフトウェアなどの成果物に署名し、署名者の識別情報や署名後の改変を検証するためのプロジェクトとツール群。短命な鍵・証明書や透明性ログを組み合わせ、署名と監査を支援する。

📌 このページのポイント
Sigstore:署名・識別情報・ログを検証する Cosign 一時的な鍵 署名する Fulcio OIDCの識別情報 短命証明書 証明書 成果物 署名を検証 Rekor 透明性ログ 期待する識別情報・証明書・ログも確認 署名があっても、コードの安全性は別
Cosignで成果物に署名する代表的なkeyless構成。橙のFulcioから証明書を受け、紫のRekorへ署名情報を記録して検証に使う。keylessでも一時的な秘密鍵を使う。
ひよこ ひよこ
コードに署名すると、何が分かる?
ペンギン先生 ペンギン先生
成果物の署名や、その署名に結び付いた識別情報を検証できるよ。期待する署名者と一致するか、署名された内容が改変されていないかを確認する。署名者が元のコードをすべて書いたという証明とは違うんだ。
ひよこ ひよこ
keylessは鍵を使わない?
ペンギン先生 ペンギン先生
一時的な鍵を使うよ。クライアントが鍵ペアを作り、OIDCで認証した識別情報と公開鍵に短命な証明書を結び付ける。秘密鍵を長期保存して管理する負担を減らす方式なんだ。
ひよこ ひよこ
Cosign・Fulcio・Rekorの役割は?
ペンギン先生 ペンギン先生
Cosignは署名や検証のツール、Fulcioは証明書を発行する認証局、Rekorは署名などの情報を記録する透明性ログだよ。代表的なkeylessの構成では、この役割を組み合わせるんだ。
ひよこ ひよこ
公開ログがあれば不正は必ずすぐ見つかる?
ペンギン先生 ペンギン先生
ログは監査の手がかりになるけれど、自動的にすべての不正を発見するものではないよ。期待する識別情報や発行元、証明書、ログへの記録などを検証し、不正な発行を見つけるには監視も必要なんだ。
ひよこ ひよこ
CIで署名したら、配布物に悪いコードは入らない?
ペンギン先生 ペンギン先生
CIでも対応する識別情報を使って自動署名できるよ。ただし署名は、コードに脆弱性や悪意がないことを保証しない。署名する環境やアカウントも保護し、成果物の内容を調べる対策と組み合わせるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「Sigstore」って出てきたら「ソフトウェアの署名や署名者を検証する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Sigstore」 = ソフトウェア署名を支援するプロジェクト名
💬 Signatureは署名、Storeは保管することを表す英語だよ。Sigstoreでは成果物への署名、識別情報との結び付き、監査できるログを組み合わせるんだ。

参考資料

← 用語集にもどる