Sigstore
devsecopsDéfinition
Infrastructure open-source de signature transparente pour artefacts logiciels (code, images, binaires) via certificate transparency logs, permettant la vérification sans gestion de clés privées.
Description
Sigstore est une infrastructure open-source (Fulcio CA, Rekor log, Cosign) permettant la signature transparente d'artefacts logiciels via des identités OIDC éphémères (GitHub Actions, Google, Microsoft). Les signatures sont publiées dans Rekor, un log immuable append-only vérifiable publiquement.
Mise en œuvre
Signing keyless dans GitHub Actions : cosign sign --yes registry/image:tag utilise automatiquement le token OIDC du workflow comme identité. Vérification : cosign verify --certificate-identity-regexp ^https://github.com/org/ --certificate-oidc-issuer https://token.actions.githubusercontent.com image:tag.
Points clés
- Rekor : log transparent public auditable — chaque signature est vérifiable par n'importe qui
- Gitsign : signer les commits Git avec des certificats Sigstore (alternative GPG)
- Adopté par PyPI, npm, Homebrew pour la vérification des packages publiés
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis