🔗 Dépôt GitHub (Sigstore)

Cosign signe et vérifie des images de conteneurs et autres artefacts OCI, avec ou sans clé (mode keyless via une identité OIDC). Pilier du projet Sigstore pour la sécurité de la supply chain logicielle : permet à un cluster ou une CI de refuser tout artefact non signé par une source de confiance.

🔵 Défensif

# Vérifie une signature keyless en exigeant une identité et un émetteur OIDC précis
$ cosign verify --certificate-identity=ci@example.com --certificate-oidc-issuer=https://accounts.google.com mon-registry/mon-image:latest

La commande renvoie un code de sortie non nul et un message d’erreur explicite si l’image n’est pas signée ou si la signature ne correspond pas à l’identité/l’émetteur attendus, ce qui permet à un admission controller ou un job CI de bloquer le déploiement d’une image non conforme.