Cosign Container Signing
devsecopsDéfinition
Outil Sigstore permettant de signer cryptographiquement les images OCI et d'attacher des attestations (SBOM, résultats de scan) au registre pour garantir l'intégrité de la supply chain.
Description
Cosign signe les images OCI avec une clé privée (ou via Sigstore keyless avec OIDC) et stocke la signature directement dans le registre comme artifact OCI adjacent. Les attestations (SBOM, résultats Trivy) sont également attachées et vérifiables.
Mise en œuvre
Workflow CI : cosign sign --key cosign.key registry/image:sha256-abc123. Vérification dans Kubernetes via Kyverno ou OPA Gatekeeper : policy ClusterImagePolicy bloquant tout déploiement d'image non signée par la clé de confiance de l'organisation.
Points clés
- Keyless signing via Fulcio CA + Rekor transparency log (sans gestion de clé privée)
- Verify :
cosign verify --certificate-identity ci@org.com --certificate-oidc-issuer https://accounts.google.com image:tag - Compatible SLSA : attacher les provenance attestations au registre
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis