Tag suchen

Tag:

Tag sigstore

Sigstore gitsign in Practice: Sign Commits Keyless and Verify Them in CI 23.09.2026 16:14:50

supply chain security gitsign sigstore commit signing english git
Sigstore gitsign instead of GPG. Switch your Git config, sign commits keyless via OIDC and verify the signature in your CI pipeline.... mehr auf muellermh.wordpress.com

Sigstore gitsign in der Praxis: Commits keyless signieren und in CI verifizieren 23.09.2026 05:24:50

anleitung sicherheit commit signing sigstore gitsign supply chain security git
Sigstore gitsign statt GPG. Git-Config umstellen, Commits keyless über OIDC signieren und die Signatur in der CI-Pipeline verifizieren.... mehr auf muellermh.wordpress.com

Image-Provenance im Cluster erzwingen: nur signierte Images zulassen 25.08.2026 17:23:36

kubernetes cosign sicherheit slsa provenance anleitung kyverno sigstore supply chain security admission control
Ein Cluster ohne Admission Policy zieht jedes Image, das du ihm gibst. kubectl apply oder helm install prüfen nur, ob die Referenz auflösbar ist, nicht wer sie gebaut hat. imagePullPolicy entscheidet, ob ein Image erneut gezogen wird, nicht ob dem Absender zu trauen ist. Ein kompromittiertes Registry-Credential, ein vertipptes Tag, das zufällig auf... mehr auf muellermh.wordpress.com

Container-Images signieren mit cosign: Vertrauen in der Lieferkette ohne Schlüssel-Aufwand 24.06.2026 09:34:41

signing sicherheit docker cosign container supply chain security anleitung sigstore entwicklung devsecops
Eine Software Bill of Materials sagt, was in einem Image steckt. Sie sagt aber nicht, wer es gebaut hat und ob unterwegs jemand etwas ausgetauscht hat. Genau diese Lücke schließt eine Signatur. Wer Container-Images in eine Registry schiebt und sie später deployt, sollte beides haben: eine Stückliste und einen Nachweis der Herkunft. cosign aus dem [... mehr auf muellermh.wordpress.com

Provenance und SLSA: woher ein Artefakt wirklich stammt 08.07.2026 08:39:40

anleitung sigstore entwicklung supply chain security provenance slsa sicherheit github actions
Eine SBOM beantwortet die Frage, was in einem Artefakt steckt. Sie beantwortet aber nicht die Frage, wie das Artefakt entstanden ist. Genau diese Lücke füllt Provenance. Eine Provenance-Attestierung ist ein signierter Nachweis darüber, aus welchem Quellcode, mit welchem Build-System und mit welcher Konfiguration ein Artefakt gebaut wurde. Wer ein C... mehr auf muellermh.wordpress.com