Assinando imagens de container com Cosign e Sigstore
Sem assinatura, qualquer imagem que chega no seu cluster é confiança cega. Este guia mostra como assinar e verificar imagens de container com Cosign, integrado ao pipeline de CI, sem adicionar fricção ao deploy.
Instalando o Cosign
O binário é distribuído via GitHub Releases e também disponível como imagem OCI. No pipeline,
prefira a versão fixada por hash em vez de latest, para builds reproduzíveis.
curl -sSL https://github.com/sigstore/cosign/releases/download/v2.4.1/cosign-linux-amd64 -o cosign
chmod +x cosign && ./cosign version
Assinando no CI
Com o modo keyless, a identidade OIDC do runner (GitHub Actions, GitLab CI) substitui a necessidade de gerenciar chaves privadas — cada assinatura fica registrada em um log de transparência público, auditável a qualquer momento.
cosign sign --yes registry.wlls.dev/api@sha256:3af9e1...
Verificando no cluster
No admission controller, uma policy do Gatekeeper rejeita qualquer imagem sem assinatura válida antes do pod subir — o pipeline quebra cedo, no lugar certo.