
cosign
sigstore
Code signing and transparency for containers and binaries
AI 简介
cosign 是一个用于容器镜像和二进制文件代码签名与验证的开源工具,基于 Sigstore 项目实现软件供应链安全。它支持无密钥签名(集成 Fulcio CA 和 Rekor 透明日志)、硬件/KMS 签名、自托管密钥对签名,并可将签名直接存储于 OCI 兼容镜像仓库中。核心特点是轻量、零配置默认启用可信基础设施,且兼容现有 CI/CD 流程。适用于云原生环境下的镜像完整性校验、软件发布签名、合规性审计及 DevSecOps 流水线集成等场景。
Go
Apache License 2.06.1k
Stars
764
Forks
58
Watchers
115
Issues
Star 增长
今日0
近 7 天0
近 30 天+26
综合评分67.25
默认分支main