Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sigstore

devsecops

Définition

Sigstore est une infrastructure open-source de signature transparente d'artefacts logiciels — code source, images de conteneurs, binaires — développée initialement sous l'impulsion de Google, Red Hat et Purdue University, dans le but de démocratiser la signature cryptographique dans la chaîne d'approvisionnement logicielle en éliminant la difficulté opérationnelle historique de gestion de clés privées, obstacle majeur ayant longtemps freiné l'adoption généralisée de la signature de code malgré son importance reconnue pour la sécurité de la supply chain. Le composant central, Fulcio, délivre des certificats de signature de très courte durée de vie (quelques minutes) liés à une identité vérifiée via un fournisseur OpenID Connect existant (compte GitHub, Google, ou identité d'entreprise), plutôt que d'exiger la génération et la conservation sécurisée d'une paire de clés à long terme par le développeur signataire. Rekor, second composant fondamental, maintient un journal transparent et immuable (transparency log) inspiré du Certificate Transparency utilisé pour les certificats TLS, enregistrant publiquement chaque signature effectuée, permettant à quiconque de vérifier après coup qu'une signature donnée a bien été émise à un moment précis sans possibilité de falsification rétroactive. L'outil Cosign, construit sur cette infrastructure, permet de signer et vérifier concrètement des images de conteneurs OCI. Adopté par des projets majeurs comme Kubernetes lui-même, Sigstore répond directement aux enjeux soulevés par des incidents de supply chain comme SolarWinds.

Description

Sigstore est une infrastructure open-source (Fulcio CA, Rekor log, Cosign) permettant la signature transparente d'artefacts logiciels via des identités OIDC éphémères (GitHub Actions, Google, Microsoft). Les signatures sont publiées dans Rekor, un log immuable append-only vérifiable publiquement.

Mise en œuvre

Signing keyless dans GitHub Actions : cosign sign --yes registry/image:tag utilise automatiquement le token OIDC du workflow comme identité. Vérification : cosign verify --certificate-identity-regexp ^https://github.com/org/ --certificate-oidc-issuer https://token.actions.githubusercontent.com image:tag.

Points clés

  • Rekor : log transparent public auditable — chaque signature est vérifiable par n'importe qui
  • Gitsign : signer les commits Git avec des certificats Sigstore (alternative GPG)
  • Adopté par PyPI, npm, Homebrew pour la vérification des packages publiés

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis