要約
- 署名は限定された検証結果であり、恒久的な公開権限ではない。
- 受入記録には本人性、役割、時刻、透明性、失効情報が必要である。
役割より長く残る検証結果
RFC 5280の証明書パス検証は、信頼アンカー、方針、時刻という入力に依存する。RFC 3161はハッシュを信頼できる時刻に結び付け、RFC 6962はログの包含と整合性を示す。しかし、いずれもプロジェクトの承認表を代行しない。Sigstoreも本人性に結び付いた証明書、透明性ログ、検証方針を別々に扱う。
永続的な記録には、成果物のダイジェスト、署名、本人性、発行者、承認された役割、承認参照、証明書チェーン、検証時刻、ログ証明、失効資料を結合する必要がある。
出典
- https://www.rfc-editor.org/rfc/rfc5280
- https://www.rfc-editor.org/rfc/rfc3161
- https://www.rfc-editor.org/rfc/rfc6962
- https://www.rfc-editor.org/rfc/rfc9162
- https://docs.sigstore.dev/certificate_authority/overview/
- https://docs.sigstore.dev/logging/overview/
- https://docs.sigstore.dev/cosign/verifying/verify/
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
