Google áááş Sigstore áááąáŹááťááşááᯠáá˝á˛áˇá ááşá¸ááŹá¸ááąáŹ áĄá áááşáĄáááŻááşá¸ááťáŹá¸á áááááŻáśá¸áááşááźáááşááąáŹááŻááşááąáážáŻááťáŹá¸ááᯠááźáąááŹáá˛áˇááźáŽá¸á áááşá¸ááᯠááŻááşááŻááşáážáŻááźááˇáşááťááşáááş áĄáááˇáşááźá áşááąááźáŽáᯠááźáąááźáŹáá˛áˇáááşá Sigstore áááş áá áşááťá áşáááşáááşáážááşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻá ááąáŹáˇááşáá˛ááşáĄáááşááźáŻááźááşá¸áážááˇáş ááźáąáŹááşá¸áá˛áážáŻááťáŹá¸á á á áşáážááşáážáŻááᯠáĄáááşááźáŻáááˇáş áĄááťáŹá¸ááźááşáá°áážááşáááşá¸ (áá˝ááˇáşáááşá¸ááźááşááŹáážáŻáážááşáááşá¸) ááᯠááááşá¸ááááşá¸ááźááşá¸áĄáá˝ááş ááááááŹááťáŹá¸áážááˇáş áááşááąáŹááşáážáŻááťáŹá¸ááᯠááŽáá˝ááşáááşá á¤áááąáŹááťááşááᯠáĄááťááŻá¸áĄááźááşááá°ááąáŹáĄáá˝á˛áˇáĄá ááşá¸áá áşááŻá ááźáŽá¸ááźááşáážáŻáĄáąáŹááşáá˝ááş ááŽáá˝ááşááąááŤáááşá Linux Googleá Red Hatá Ciscoá vmWareá GitHub áážááˇáş HP Enterprise áááŻáˇá ááąáŹááşááąá¸áážááşá¸ááźá áşááźáŽá¸ Open Source Security Foundation (OpenSSF) áážááˇáş Purdue University ááž ááŤáááşááąáŹááşáá˝ááşáááşá
Sigstore áááş ááŻááşáĄáá˝ááş áá áşááťá áşáááşáááşáážááşáááŻá¸ááźááşá¸áĄáá˝ááş áááşáážááşááťáŹá¸áážááˇáş áĄáááŻáĄááťáąáŹááşáĄáááşááźáŻááźááşá¸áĄáá˝ááş ááááááŹááťáŹá¸ááᯠááśáˇáááŻá¸ááąá¸áááˇáş ááŻááşáĄáá˝ááş Let's Encrypt áĄááźá áş áá°ááááŻááşáááşá Sigstore áááŻáĄááŻáśá¸ááźáŻááźááşá¸ááźááˇáş developer ááťáŹá¸áááş ááŻááşááąá¸áááˇáşáááŻááşááťáŹá¸á áá˝ááşááááşááŹááŻáśááťáŹá¸á manifests áážááˇáş executable ááťáŹá¸áá˛áˇáááŻáˇááąáŹ áĄáááŽááąá¸áážááşá¸áážááˇáşáááşáááŻááşáááˇáş áážáąá¸ááąáŹááşá¸áá ášá ááşá¸ááťáŹá¸áĄáá˝ááş áá áşááťá áşáááşáááşáážááşááťáŹá¸ááᯠááŻááşááŻááşáááŻááşáááşá áááşáážááşááąááŹááᯠáĄáááşááźáŻááźááşá¸áážááˇáş á áŹáááşá¸á á áşááźááşá¸áĄáá˝ááş áĄááŻáśá¸ááźáŻáááŻááşáááˇáş ááąáŹáˇááşáá˛ááᯠáááşááąááźáááˇáş áĄááťáŹá¸áá°áážáŹáážááşáááşá¸áá˝ááş áážááşáááşá¸áááşááŹá¸áááşá
áĄááźá˛áááşá¸ááąáŹáˇááťáŹá¸áĄá áŹá¸á Sigstore áááş OpenID Connect áááşááąáŹááşáážáŻááąá¸áá°ááťáŹá¸ááž áĄáááşááźáŻááŹá¸ááąáŹ áĄááąáŹááşáĄááŹá¸ááťáŹá¸ááąáŤáşáá˝ááş áĄááźáąááśá ááŻááşááŻááşááŹá¸ááąáŹ ááááŹááąáŹáˇááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻáááş (áá áşááťá áşáááşáááşáážááşáá áşááŻáááşááŽá¸áááş áááŻáĄááşááąáŹááąáŹáˇááťáŹá¸ááᯠááŻááşááŻááşáááˇáşáĄá፠ááąáŹáˇááşáá˛áĄááşááťááşááŽááŹáááş áĄáŽá¸ááąá¸ááşááááşá áŹáá áşááŻáážááˇáş ááťáááşáááşááŹá¸ááąáŹ OpenID áááşááąáŹááşáážáŻááąá¸áá°áážáá áşáááˇáş áááşá¸áááŻáˇááᯠá á áşáážááşááźáąáŹááşá¸áĄááąáŹááşáĄááŹá¸ááźáááş)á ááąáŹáˇááťáŹá¸á á á áşáážááşááźáąáŹááşá¸ááᯠáĄááťáŹá¸áá°áážáŹ ááááŻááťáŻááşáááŻááşááŹá¸ááąáŹ áážááşáááşá¸áá áşááŻáážááˇáş áááˇáşááťááşááźáŽá¸ áááşáážááşááᯠááąá¸ááŹá¸áá°áááş áááşá¸áááŻáˇáᯠáááŻááŹá¸áááˇáş áááşáá°ááźá áşááźáąáŹááşá¸áážááˇáş ááááşááŻááşááąáážáŻáĄáá˝ááş ááŹáááşáážááááˇáş áá°ááŽááąáŹááŤáááşáá°ááž áááşáážááşááŻááşááąá¸ááźáąáŹááşá¸ ááąááťáŹá áąááŤáááşá
áĄááąáŹááşáĄáááşááąáŹáşáááşáĄáá˝ááş Sigstore á áĄáááşáááˇáşáááş APIs ááťáŹá¸ááᯠáááşááźáááşááźáąáŹááşá¸ááźáąááźáŹááŹá¸ááźáŽá¸ ááąáŹááşááźááşáá˝á˛áááşáážáááąáááˇáş áĄááááĄá áááşáĄáááŻááşá¸áážá áşááŻááźá áşáááˇáş Rekor 1.0 áážááˇáş Fulcio 1.0 áááŻáˇá ááŻááşááąáážáŻááťáŹá¸áĄááąáŤáş áĄááźáąááśááŹá¸áááşá áááşááąáŹááşáážáŻáĄá áááşáĄáááŻááşá¸ááťáŹá¸ááᯠGo áá˝ááşááąá¸ááŹá¸ááŹá¸ááźáŽá¸ Apache 2.0 áááŻááşá ááşáĄáąáŹááşáá˝ááş ááźááˇáşááąááŹá¸áááşá
Rekor áĄá áááşáĄáááŻááşá¸áá˝ááş áááąáŹááťááşáĄááťááşáĄáááşááᯠáááşáááşá áąááąáŹ áá áşááťá áşáááşáááşáážááşáááŻá¸ááŹá¸ááąáŹ áááşááŹááąááŹááᯠááááşá¸áááşá¸áááşáĄáá˝ááş áážááşáááşá¸áĄááąáŹááşáĄáááşááąáŹáşáážáŻáá áşááŻááŤáážááááşá ááąááŹáááŻááşááŹáážáŻáážááˇáş ááąáŹááşááźáąáŹááşá¸ááźááşáĄááťááˇáşááťááşááźá áŹá¸áážáŻááž ááŹáá˝ááşáážáŻááąááťáŹá áąáááşá áá˝á˛ááąááŹá¸ááąáŹ (áá áşáááşáá˛áˇáááŻáˇ) áááşááźááşá¸áážáá áşáááˇáş ááŹááá˝á˛áá áşááŻá áŽáááş áĄáááşá¸ááśáĄáááŻááşá¸áĄáááşááťáŹá¸áážááˇáş ááŻáśáážááşáĄáŹá¸ááŻáśá¸ááᯠá á áşááąá¸áááˇáş Merkle Tree áá˝á˛áˇá ááşá¸ááŻáśááᯠáĄááŻáśá¸ááźáŻááŤáááşá ááąáŹááşááŻáśá¸ hash ááźááˇáşá áĄááŻáśá¸ááźáŻáá°áááş áá˝áąááąá¸áá˝áąáá°áážááşáááşá¸áá áşááŻááŻáśá¸á ááááťáážáŻááᯠá á áşááąá¸áááŻááşáááˇáşáĄááźááş ááááşááąááŹááąáˇá áşááźááşáááşááťáŹá¸á ááááťáážáŻáááŻáááşá¸ á á áşááąá¸áááŻááşáááş (ááąááŹááąáˇá áşááźááşáááşáĄáá áşá áĄááźá áşáĄáááşááźáŻááźááşá¸ hash ááᯠááááşáĄááźáąáĄááąáĄáááŻááşá¸ áá˝ááşááťááşááŹá¸áááş)á áĄáááşááźáŻááźááşá¸áážááˇáş áážááşáááşá¸áĄáá áşááťáŹá¸áááˇáşááźááşá¸áĄáá˝ááş RESTful API áážááˇáş command-line interface ááᯠááśáˇáááŻá¸ááąá¸ááŹá¸áááşá
Fulcio áĄá áááşáĄáááŻááşá¸ (SigStore WebPKI) áá˝ááş OpenID Connect áážáá áşáááˇáş á á áşáážááşááźáąáŹááşá¸áááşááąááźááŹá¸ááąáŹ áĄáŽá¸ááąá¸ááşááááşá áŹááťáŹá¸ááᯠáĄááźáąááśá áááşáááşá¸áááŻáááşáážááşááťáŹá¸ááᯠááŻááşááąá¸áááˇáş áááşáážááşáĄáŹááŹáááŻááşááťáŹá¸ (root CAs) áááşááŽá¸áááşáĄáá˝ááş á áá áşáá áşáᯠááŤáááşáááşá áááşáážááşáááş áááá áş 20 áááşáááşá¸áážáááźáŽá¸ ááąáŹáˇááşáá˛ááąá¸ááŹá¸áá°áááş áá áşááťá áşáááşáááşáážááşááŻááşááąá¸ááááş (áááşáážááşáááş ááąáŹááşáááŻááşá¸áá˝ááş áááŻááşáááŻááşáá°áááşáááŻáˇ ááąáŹááşáá˝áŹá¸ááŤáá áááşá¸áááş áááşáááşá¸ááŻááşááŻáśá¸áááş)á áááąáŹááťááşáááş OCI (Open Container Initiative)-áááŻááşááŽááąáŹ áááŻáážáąáŹááşááŻáśááťáŹá¸áá˝ááş áááşáážááşááťáŹá¸ááŻááşááąá¸áááşá áááşáážááşááťáŹá¸ááŻááşááąá¸áááşá áááşáážááşááťáŹá¸ááᯠáĄáááşááźáŻááźááşá¸áážááˇáş áááşáážááşáááŻá¸ááŹá¸ááąáŹ áá˝ááşááááşááŹááťáŹá¸ááŹá¸áážáááźááşá¸áĄáá˝ááş ááŽáááŻááşá¸ááŻááşááŹá¸áááˇáş Cosign (Container Signing) ááááááŹáĄá áŻáśááᯠááŽáá˝ááşááťááşáážááááşá
Sigstore ááᯠáĄááąáŹááşáĄáááşááąáŹáşááźááşá¸áááş ááąáŹáˇááşáá˛ááźááˇáşááťáŽááąá¸áááşá¸ááźáąáŹááşá¸ááťáŹá¸á ááŻáśááźáŻáśááąá¸ááᯠáááŻáááŻááąáŹááşá¸áá˝ááşá áąááźáŽá¸ á áŹááźááˇáşáááŻááşááťáŹá¸áážááˇáş áážáŽáááŻáážáŻááťáŹá¸ (supply chain) áááŻáˇááᯠáĄá áŹá¸áááŻá¸áááş áááşáá˝ááşááąáŹ áááŻááşáááŻááşáážáŻááťáŹá¸ááž ááŹáá˝ááşááąá¸áááşá open-source software á áĄáááááŻáśááźáŻáśááąá¸á áááşááąáŤáşáážáŻááťáŹá¸áá˛áážáá áşááŻáážáŹ ááááŻááááşááááşá¸ááźá áşááᯠáĄáááşááźáŻáááşáážááˇáş áááşááąáŹááşáážáŻááŻááşáááşá¸á ááşááᯠáĄáááşááźáŻáááş áĄáááşáĄáá˛ááźá áşáááşá áĽáááŹáĄáŹá¸ááźááˇáşá áááąáŹááťááşáĄááťáŹá¸á áŻáááş ááŻááşááąáážáŻááážááşáááşáážáŻáááŻá á áşááąá¸áááş hashes áááŻáĄááŻáśá¸ááźáŻááąáŹáşáááşá¸ á á áşáážááşááźáąáŹááşá¸áááşááąááźáááşáĄáá˝ááş áááŻáĄááşááąáŹáĄááťááşáĄáááşááťáŹá¸ááᯠáĄááŹáĄáá˝ááşáá˛áˇá áá áşááťáŹá¸áážááˇáş ááťážááąááŹá¸ááąáŹááŻááşáááŻáážáąáŹááşááąááŹááťáŹá¸áá˝ááş ááááşá¸áááşá¸ááŹá¸ááąáˇáážááááşá áááşá¸áááŻáˇááᯠáĄááťážáąáŹáˇááąá¸ááźááşá¸ááźááˇáşá áááŻááşáááŻááşáá°ááťáŹá¸áááş áĄáááşááźáŻááźááşá¸áĄáá˝ááş áááŻáĄááşááąáŹáááŻááşááťáŹá¸ááᯠáĄá áŹá¸áááŻá¸áááŻááşááźáŽá¸ ááśáááááźá áşá áąáᲠáĄáášáááŹááşáážáááąáŹ áĄááźáąáŹááşá¸áĄáá˛ááťáŹá¸ááᯠááááşáááşáááŻááşáááşá
ááąáŹáˇá
áŽááśáááˇáşáá˝á˛áážáŻá áĄááťáŹá¸áá°áážáŹááąáŹáˇáá˝á˛ááąáážáŻáážááˇáş áĄááąá¸áĄáá°ááśáááąáŹááąáŹáˇááťáŹá¸ááᯠááŻááşááááşá¸ááźááşá¸áááŻáˇááźáąáŹááˇáş áá
áşááťá
áşáááşáááşáážááşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááźááşá¸áááş ááťááşááťááşááźááˇáşááźááˇáşáááşááśáážáŻ ááĄáąáŹááşááźááşááąá¸ááŤá áĄáááşááźáŻááźááşá¸áážáŹ áĄáááášááŹááşáážáá
áąáááşáĄáá˝ááşá áĄááťáŹá¸áá°áážáŹááąáŹáˇááťáŹá¸áážááˇáş checksums ááťáŹá¸ááźááˇáşááąááźááşá¸áĄáá˝ááş ááŻáśááźááşá
áááşááťáááźáŽá¸ ááŻáśááźáŻáśááąáŹááŻááşáááşá¸á
ááşáá
áşáᯠáááşááąáŹááşá¸áááŻáĄááşááŤáááşá áá
áşááťá
áşáááşáááşáážááşááźááˇáşáááşá áĄááŻáśá¸ááźáŻáá°áĄááťáŹá¸áĄááźáŹá¸áááş áĄáááşááźáŻááźááşá¸ááŻááşáááşá¸á
ááşááᯠááŹá¸áááşáááşáážááˇáş áááşáááˇáşááąáŹáˇááťáŹá¸ááᯠááŻáśááźááşá
áááşááťáááźáąáŹááşá¸ ááŻáśá¸ááźááşáááş áĄááťáááşáááŻáĄááşááąáŹááźáąáŹááˇáş áĄáááşááźáŻááťááşááᯠááťá
áşááťá°áážáŻááŹá¸áááşá Sigstore áááąáŹááťááşáááş áĄáááşáááˇáşááŻááşááŹá¸ááąáŹá áááşááąááźááŹá¸ááąáŹááźáąáážááşá¸ááťááşááᯠááśáˇáááŻá¸ááąá¸ááźááşá¸ááźááˇáş á¤ááŻááşáááşá¸á
ááşááťáŹá¸ááᯠáááŻá¸áážááşá¸á
áąááźáŽá¸ áĄáááŻáĄááťáąáŹááşááŻááşááąáŹááşáááş áááşáá˝ááşááŤáááşá
source: opennet.ru
