registrystack / registrystack/registry-stack

Publish cosign signatures for release OCI images

Aperta
#122 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub
area:platform enhancement post-1.0 triage:roadmap
Lingua principale
Rust
Stelle
2
Fork
0
Merge medio
2h 55m
PR unite (30g)
130

Descrizione

## Context

PR #121 documents that GitHub Release assets are published with SHA256 checksums and keyless cosign signatures. OCI image signatures are still intentionally listed as future work.

## Scope

- Identify the OCI images and immutable digests that are published by the release workflow.
- Extend the release workflow to sign published image digests with keyless cosign after image publication.
- Document the expected certificate identity, issuer, and verification command in `release/VERIFY.md`.
- Update the public security self-assessment and product security-assurance docs once image signatures are actually published.

## Done when

- A new public release publishes verifiable cosign signatures for release image digests.
- `release/VERIFY.md` includes a copy/paste verification flow for those images.
- The docs no longer need to list OCI image signatures as a gap.

## Non-goals

- Do not document private registry access, deployment credentials, or non-public release evidence.

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia esaminando il workflow di release per identificare le immagini OCI e i digest immutabili che pubblica, quindi esamina release/VERIFY.md e l’autovalutazione pubblica della sicurezza e i documenti di garanzia della sicurezza del prodotto. Estendi il processo di release per includere la firma keyless con cosign e documenta l’identità del certificato, l’emittente e il comando di verifica. Il lavoro è completato quando una release pubblica dispone di firme delle immagini verificabili e la documentazione non le elenca più come una lacuna.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github-actions
Ambito
devops, documentation, release, security
Tipo di issue
Funzionalità
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Tranquilla
Chiarezza
Abbastanza chiara
Idoneità per principianti
48/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.