2020年SolarWinds攻击通过篡改软件构建管道,导致超过18000个组织被植入后门。为提高软件供应链安全,Google推出了SLSA框架,定义了四个安全等级。Sigstore提供无密钥签名,简化开发者的私钥管理。通过SPIFFE/SPIRE,CI/CD管道中的每个步骤都有独立身份,确保安全。SBOM用于验证组件依赖,增强零信任架构。
在维也纳的Perl工具链峰会上,决定弃用Module::Signature,因其安全性不足。新插件Dist::Zilla::Plugin::SigStore::SignRelease使用SigStore签署CPAN发布,利用短期证书进行身份验证,并在发布时生成签名包上传,同时记录在Rekor透明日志中。虽然PAUSE尚未验证SigStore签名,但用户可自行验证。
Python 3.14.1已发布,这是3.14的首次维护版本,修复了约558个错误,改进了构建和文档。新版本不再提供PGP签名,推荐使用Sigstore。Windows安装程序将被新的安装管理器替代,Android二进制版本现已可用。
Docker宣布停止Docker内容信任(DCT),因使用率下降,建议用户转向Sigstore或Notation等替代方案。DCT通过数字签名确保容器镜像的可信性,但维护已停止,2025年8月8日起签名证书将过期,用户需关闭相关设置。新工具提供更好的签名和验证功能,支持多重签名,提升互操作性。
软件开发中的供应链安全至关重要。本文探讨如何通过GitLab CI和Sigstore的Cosign实现Python包的安全CI/CD管道,包括包的签名和证明。签名确保代码未被篡改,满足合规要求,提供可追溯性,并允许用户验证包的真实性。通过六个阶段的管道,从构建到发布,确保包的完整性和可信度,实现安全的软件分发。
供应链安全在软件开发中至关重要。本文介绍如何通过GitLab CI和Sigstore的Cosign实现Python包的安全CI/CD管道,包括包的签名和证明。签名确保代码未被篡改,满足合规要求,并提供可追溯性和真实性验证。管道分为构建、证明、签名、验证和发布五个阶段,以确保软件包的完整性和安全性,从而提升包的可靠性。
Kyverno 1.13发布,新增Sigstore签名验证、PolicyException支持和断言树等功能,包含700多项更改,增强了Kubernetes资源的自动生成和验证,提升了安全性与灵活性。
PEP 761提议停止为CPython工件提供PGP签名,改用Sigstore。PGP需要长期维护私钥,增加发布经理负担,而Sigstore使用短期密钥,简化流程。此提案旨在减轻发布经理压力,提高CPython可持续性。现有版本继续支持PGP,未来将逐步过渡到Sigstore。
CRI-O v1.31.0 发布,默认运行时更换为 crun,提升了性能和内存效率。新增细粒度的 SupplementalGroups 支持和 Kubernetes 镜像卷源功能,增强了 sigstore 策略验证,并进行了多项小改进和错误修复,移除了一些过时功能。欢迎用户尝试新版本并反馈。
GitHub公开了Artifact Attestations的公测版,该功能允许项目维护者创建一个不可篡改的文件链,将其软件与创建过程关联起来。该功能由Sigstore提供支持,Sigstore是一个用于签名和验证软件构件的开源项目。通过在GitHub Actions工作流中添加YAML并使用GitHub CLI工具进行验证,可以轻松设置Artifact Attestations。该功能旨在保护软件供应链的完整性,减少供应链攻击的风险。GitHub计划在今年晚些时候将该功能扩展到Kubernetes生态系统中。
软件是一个神奇而复杂的东西,由源代码构建而成。构件的生命周期缺乏可见性,这是安全挑战的根源。数字签名和签名是确保软件构件可信的重要手段。Sigstore是一个开源项目,提供了X.509 CA和基于RFC 3161的证明服务。
GitLab与Sigstore合作,使用Cosign进行无钥匙签名和验证,简化密钥管理,提高系统安全性。该功能现在在GitLab SaaS的所有层面上都可用。
Sigstore是Linux基金会最新的项目,它是基于Certificate Transparency Log的软件签名新模式。Sigstore解决了传统的PGP签名所带来的私钥保管问题,它有出色的开放性和扩展性,被誉为软件签名的Let's Encrypt。 The post Sigstore项目是什么 first appeared on Easton Man's Blog.
完成下面两步后,将自动完成登录并继续当前操作。