Signing the main tag/manifest?
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Facilidade para iniciantes
- 48/100
Direção de pesquisa
Comece em .github/workflows/build.yml e inspecione como as assinaturas do cosign são produzidas para os manifestos linux/amd64 e linux/arm64. Compare esse fluxo com o comando solicitado de verificação de main tag/digest; considera-se concluído quando o manifesto main também puder ser verificado com sucesso, preservando as assinaturas existentes por plataforma.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Description
Today if we do this:
uses: docker/github-builder/.github/workflows/build.yml@v1
with:
output: image
push: true
platforms: linux/amd64,linux/arm64
sbom: true
meta-images: |
ghcr.io/my-org/my-image
meta-tags: |
latest
We are able to cosign verify the two manifests per platform linux/amd64 and linux/arm64 individually and explicitly.
But we are not able to do this:
cosign verify \
--certificate-oidc-issuer https://token.actions.githubusercontent.com \
--certificate-identity-regexp ^https://github.com/docker/github-builder/.github/workflows/build.yml.*$ \
ghcr.io/my-org/my-image:FIXME-WITH-LATEST-DIGEST
We'll get this error because there is no signature on the main tag/manifest:
Error: no signatures found
error during command execution: no signatures found
It's common practice to have the main tag/digest in Dockerfile for base images and in Kubernetes manifests for final container images to refer to the main tag/digest, letting then the platform pulling the actual digest based on the arch/platform. In the meantime, admission controller like Kyverno will check the signature on the main tag/digest.
Could we add the cosign signature on the main tag/digest too?
- Linguagem predominante
- Sem dados de linguagem
- Estrelas
- 83
- Forks
- 23
- Merge médio
- 2d 22h
- PRs com merge (30d)
- 8
Guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de docker/github-builder
-
kind/enhancement status/triage
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 52/100
docker/github-builder#282 ·
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 52/100
docker/github-builder#251 ·
-
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 68/100
docker/github-builder#209 ·
-
kind/enhancement
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 65/100
docker/github-builder#207 · 1 comentário ·
-
kind/enhancement status/triage
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 25/100
docker/github-builder#203 · 1 comentário ·
Todas as issues de docker/github-builder
Issues semelhantes
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 80/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 70/100
-
oblt-aw/detector/security
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 65/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 75/100
trailofbits/skills#330 ·
-
Bug kind/engineering pulumi/pulumi-external Workflow Failure
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 65/100
pulumi/pulumi-external#733 ·