Sigstore
devsecopsDéfinition
Sigstore est une infrastructure open-source de signature transparente d'artefacts logiciels — code source, images de conteneurs, binaires — développée initialement sous l'impulsion de Google, Red Hat et Purdue University, dans le but de démocratiser la signature cryptographique dans la chaîne d'approvisionnement logicielle en éliminant la difficulté opérationnelle historique de gestion de clés privées, obstacle majeur ayant longtemps freiné l'adoption généralisée de la signature de code malgré son importance reconnue pour la sécurité de la supply chain. Le composant central, Fulcio, délivre des certificats de signature de très courte durée de vie (quelques minutes) liés à une identité vérifiée via un fournisseur OpenID Connect existant (compte GitHub, Google, ou identité d'entreprise), plutôt que d'exiger la génération et la conservation sécurisée d'une paire de clés à long terme par le développeur signataire. Rekor, second composant fondamental, maintient un journal transparent et immuable (transparency log) inspiré du Certificate Transparency utilisé pour les certificats TLS, enregistrant publiquement chaque signature effectuée, permettant à quiconque de vérifier après coup qu'une signature donnée a bien été émise à un moment précis sans possibilité de falsification rétroactive. L'outil Cosign, construit sur cette infrastructure, permet de signer et vérifier concrètement des images de conteneurs OCI. Adopté par des projets majeurs comme Kubernetes lui-même, Sigstore répond directement aux enjeux soulevés par des incidents de supply chain comme SolarWinds.
Description
Sigstore est une infrastructure open-source (Fulcio CA, Rekor log, Cosign) permettant la signature transparente d'artefacts logiciels via des identités OIDC éphémères (GitHub Actions, Google, Microsoft). Les signatures sont publiées dans Rekor, un log immuable append-only vérifiable publiquement.
Mise en œuvre
Signing keyless dans GitHub Actions : cosign sign --yes registry/image:tag utilise automatiquement le token OIDC du workflow comme identité. Vérification : cosign verify --certificate-identity-regexp ^https://github.com/org/ --certificate-oidc-issuer https://token.actions.githubusercontent.com image:tag.
Points clés
- Rekor : log transparent public auditable — chaque signature est vérifiable par n'importe qui
- Gitsign : signer les commits Git avec des certificats Sigstore (alternative GPG)
- Adopté par PyPI, npm, Homebrew pour la vérification des packages publiés
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h