wlls / devsecops / cosign-sigstore
devsecops

Assinando imagens de container com Cosign e Sigstore

wander·18 de set.·1 min de leitura

Sem assinatura, qualquer imagem que chega no seu cluster é confiança cega. Este guia mostra como assinar e verificar imagens de container com Cosign, integrado ao pipeline de CI, sem adicionar fricção ao deploy.

Instalando o Cosign

O binário é distribuído via GitHub Releases e também disponível como imagem OCI. No pipeline, prefira a versão fixada por hash em vez de latest, para builds reproduzíveis.

curl -sSL https://github.com/sigstore/cosign/releases/download/v2.4.1/cosign-linux-amd64 -o cosign
chmod +x cosign && ./cosign version

Assinando no CI

Com o modo keyless, a identidade OIDC do runner (GitHub Actions, GitLab CI) substitui a necessidade de gerenciar chaves privadas — cada assinatura fica registrada em um log de transparência público, auditável a qualquer momento.

cosign sign --yes registry.wlls.dev/api@sha256:3af9e1...

Verificando no cluster

No admission controller, uma policy do Gatekeeper rejeita qualquer imagem sem assinatura válida antes do pod subir — o pipeline quebra cedo, no lugar certo.

#cosign#supply-chain#kubernetes