Saltar al contenido
OPS // KITitspentest.sh

E-COS

cosign

Firma y verifica imágenes y artefactos de contenedores como parte del proyecto Sigstore.

Sitio oficialVolver al catálogo

RESUMEN

cosign (github.com/sigstore/cosign) es la CLI de firma y verificación del proyecto Sigstore, creada para que firmar imágenes de contenedor y artefactos sea viable sin claves privadas de larga duración: soporta firma keyless ligada a una identidad OIDC (respaldada por la CA pública Fulcio y el log de transparencia Rekor), además de firma tradicional con pares de claves para equipos que necesiten alojar sus propias raíces de confianza.

En una evaluación de cadena de suministro, cosign se usa más desde el lado consumidor que el productor: apuntarlo a una referencia de imagen para comprobar si existe una firma, si proviene de la identidad que espera el cliente, y si el pipeline de despliegue realmente exige esa verificación o solo registra una advertencia y continúa igual.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Comprobar si las imágenes obtenidas de un registry llevan alguna firma.

  • 02

    Verificar que una firma fue emitida por la identidad o clave esperada, no una arbitraria.

  • 03

    Probar si un paso de despliegue en CI/CD realmente bloquea imágenes sin firmar o mal firmadas.

  • 04

    Auditar el uso de firma keyless (Fulcio/Rekor) frente a claves de larga duración guardadas en el pipeline.

PRIMEROS PASOS

Al evaluar si las imágenes publicadas en un registry están realmente firmadas y si los consumidores verifican esas firmas antes de desplegar.

  1. Confirma qué registries/imágenes y qué etapas del pipeline están en alcance para probar firmas.
  2. Instala cosign desde un binario de release o el gestor de paquetes.
  3. Ejecuta verify contra una imagen publicada para ver si existe una firma válida.
  4. Si no hay firma, o la identidad no coincide, confirma si el pipeline de despliegue igual acepta la imagen.
cosign verify --certificate-identity-regexp ".*" --certificate-oidc-issuer-regexp ".*" registry.example.com/app:latest

ANTES DE USARLA

Qué revisar antes de lanzarla

Que exista una firma válida no dice nada sobre el contenido de la imagen — combina los hallazgos de verificación con un escaneo de vulnerabilidades/SBOM (Grype, syft) en vez de asumir que una imagen firmada es segura.

La firma keyless depende del log público de transparencia Rekor; confirma con el cliente si es aceptable registrar los metadatos de build de una imagen interna en un log público antes de probar esa vía.

El riesgo real suele estar en la aplicación de la política, no en la herramienta — prueba si las imágenes sin firmar realmente se rechazan al desplegar, no solo si cosign detecta la ausencia de firma.

SIGUE EXPLORANDO

Ver toda la fase →