Cosign
À quoi il sert
Cosign signe l'empreinte d'une image, signe des attestations (SBOM, provenance) à son sujet, et vérifie signatures et attestations. Il fonctionne avec une paire de clés (fichier, KMS, Vault) ou sans clé, en s'appuyant sur une identité OIDC certifiée par l'autorité Fulcio et sur le journal de transparence Rekor de Sigstore. Les signatures sont stockées dans le registre comme artefacts OCI rattachés à l'image.
Quand le choisir
- Pour signer les images publiées par une CI, idéalement sans clé avec l'identité du workflow.
- Pour vérifier l'origine d'une image de base ou d'une image tierce signée (distroless, Chainguard...).
- Pour attacher des attestations signées et les exiger au déploiement (avec Kyverno ou le policy-controller de Sigstore).
Alternatives
Notation (Notary Project, CNCF), fondé sur des certificats X.509 ; les services de signature des fournisseurs de cloud.
Points d'attention
- Signez toujours une empreinte, jamais une étiquette.
- Cosign 3 décrit les services de signature dans une configuration (
--signing-config) :--tlog-upload=false, courant dans les tutoriels, ne fonctionne plus seul. - Une signature sans clé inscrite dans le journal public Rekor y reste de façon permanente.
- Vérifiez toujours une identité précise, jamais « n'importe quelle identité ».
Par où commencer
La leçon Signer et vérifier ses images.