DEVOPSTRAINER
Вопросы / Безопасность

Зачем подписывать Docker-образы (cosign/sigstore) и как проверяется подпись?

Краткий ответ

Подпись образа доказывает, что образ собран доверенным пайплайном и не был подменён. Стандарт де-факто — cosign (проект Sigstore): пайплайн подписывает образ после сборки, а кластер при деплое проверяет подпись и отклоняет неподписанные образы.

Ещё вопросы по теме «Безопасность»

Готовишься к DevOps-собеседованию?
Полные разборы вопросов, карточки с интервальным повторением, квизы и песочница с реальными сломанными Linux-серверами — бесплатно после входа.
Открыть тренажёр →