Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cosign Container Signing

devsecops

Définition

Outil Sigstore permettant de signer cryptographiquement les images OCI et d'attacher des attestations (SBOM, résultats de scan) au registre pour garantir l'intégrité de la supply chain.

Description

Cosign signe les images OCI avec une clé privée (ou via Sigstore keyless avec OIDC) et stocke la signature directement dans le registre comme artifact OCI adjacent. Les attestations (SBOM, résultats Trivy) sont également attachées et vérifiables.

Mise en œuvre

Workflow CI : cosign sign --key cosign.key registry/image:sha256-abc123. Vérification dans Kubernetes via Kyverno ou OPA Gatekeeper : policy ClusterImagePolicy bloquant tout déploiement d'image non signée par la clé de confiance de l'organisation.

Points clés

  • Keyless signing via Fulcio CA + Rekor transparency log (sans gestion de clé privée)
  • Verify : cosign verify --certificate-identity ci@org.com --certificate-oidc-issuer https://accounts.google.com image:tag
  • Compatible SLSA : attacher les provenance attestations au registre

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis