IT-lexikon Säkerhet Sigstore / cosign

Sigstore / cosign

Säkerhet In English → Uppdaterad: 2026-07-30

Ett open source-ekosystem (Linux Foundation/OpenSSF) för att signera och verifiera mjukvaruartefakter — container-images, binärer, paket. cosign är verktyget; det banbrytande är "keyless signing": du signerar med din identitet (OIDC) i stället för att hantera långlivade privata nycklar.

Problem: kodsignering är gammalt men jobbigt — att skapa, skydda och rotera privata signeringsnycklar är så krångligt att de flesta hoppade över det. Sigstores genombrott: keyless signing — du autentiserar med ett befintligt OIDC-konto (GitHub, Google), får ett kortlivat engångscertifikat från Sigstores CA (Fulcio), signerar, och allt loggas i en publik, oföränderlig transparenslogg (Rekor). Ingen privat nyckel att läcka eller förvalta. Verifiering kontrollerar signaturen mot transparensloggen. Use case: signera container-images i CI så konsumenter kan verifiera att de kommer från rätt källa och inte manipulerats (admission controllers i Kubernetes kan kräva signerade images). Det praktiska verktyget som gör SLSA-proveniens och en signerad leveranskedja genomförbar. En hörnsten i den moderna supply-chain-säkerhetsrörelsen. Hör ihop med SLSA och SBOM.

← Tillbaka till lexikonet