痛点
容器化部署已成为标配,但一个关键问题常被忽视:你怎么确认运行的镜像确实是 CI/CD 构建出来的那个,而不是被篡改过的?
2024 年的多起供应链攻击事件再次敲响警钟 —— 攻击者通过入侵镜像仓库、CI 流水线或依赖库,注入恶意代码到最终镜像中。传统的 tag 机制(如 latest、v1.2.3)是可变的,任何有仓库写权限的人都能覆盖同一个 tag 指向不同的 digest。
核心需求: 在镜像从构建到部署的全链路中,建立不可篡改的信任锚点 —— 即镜像签名与验证。
方案
Sigstore 是 Linux Foundation 孵化的开源项目,提供免费的代码/容器签名基础设施。其...