Кратко
- Подпись доказывает ограниченную криптографическую связь, а не постоянные полномочия.
- Долговечное решение связывает личность, роль, время, прозрачность и отзыв.
Зелёная отметка после смены роли
RFC 5280 ограничивает проверку якорем доверия, политикой и временем. RFC 3161 связывает хеш с доверенным временем, а RFC 6962 даёт доказательства включения и согласованности. Ни один механизм сам не хранит матрицу одобрений проекта. Sigstore также разделяет сертификат личности, журнал прозрачности и политику проверки. Запись приёмки должна связывать хеш артефакта, подпись, личность, издателя, разрешённую роль, одобрение, цепочку, время, доказательство журнала и данные об отзыве.
Источники
- https://www.rfc-editor.org/rfc/rfc5280
- https://www.rfc-editor.org/rfc/rfc3161
- https://www.rfc-editor.org/rfc/rfc6962
- https://www.rfc-editor.org/rfc/rfc9162
- https://docs.sigstore.dev/certificate_authority/overview/
- https://docs.sigstore.dev/logging/overview/
- https://docs.sigstore.dev/cosign/verifying/verify/
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
