api-evangelist/ratify

GitHub: api-evangelist/ratify

Ratify 是一个 Kubernetes 原生的容器镜像及供应链 artifact 验证框架,通过可插拔策略引擎在部署准入阶段保障软件供应链安全。

Stars: 0 | Forks: 0

# Ratify Ratify 是一个 CNCF Sandbox 开源验证框架,用于 Kubernetes 环境中的容器镜像及其他供应链 artifact。它通过 Gatekeeper 策略引擎与 Kubernetes admission webhook 集成,能够根据给定的策略,协调任意数量的可插拔 verifier(签名、SBOM、扫描结果和证明)来实现基于策略的 artifact 验证。 Ratify 由 [ratify-project](https://github.com/ratify-project) GitHub 组织开发(最初是一个 Microsoft 开源项目),使用 Go 语言编写,并以 CLI 工具、Go 库和 Kubernetes admission webhook 服务器的形式发布。它支持符合 OCI 标准的 artifact 仓库,包括 Azure Container Registry、Amazon ECR 和 Docker Hub。 **目前未发布面向公众的 REST API 或 OpenAPI 规范。** Ratify 暴露了一个内部的 HTTP 验证 API (v2alpha1),供其 webhook 服务器调用。 **URL:** [访问 APIs.json](https://raw.githubusercontent.com/api-evangelist/ratify/refs/heads/main/apis.yml) ## 范围 - **类型:** 索引 - **定位:** 消费 - **访问权限:** 第三方 ## 标签 Artifact 验证、CNCF、Cloud Native、容器安全、Kubernetes、开源、策略执行、安全、供应链 ## 时间戳 - **创建时间:** 2025-01-01 - **修改时间:** 2026-05-02 ## API 目前尚未记录公开的 API。Ratify 通过 Kubernetes admission webhook、CLI 工具和 Go 库进行调用。 ## 核心功能 - **可插拔 Verifier** — 签名(Notation、Cosign)、SBOM、漏洞扫描结果、自定义证明 - **Kubernetes 原生** — 通过 OPA Gatekeeper 实现 Admission webhook 集成 - **OCI 支持** — 兼容任何符合 OCI 标准的 registry - **策略引擎** — 基于策略的验证决策 - **CLI 工具** — 通过 `ratify-cli` 进行独立验证 - **CNCF Sandbox** — 在 CNCF 下进行供应商中立的开源治理 ## GitHub 仓库 | 仓库 | 描述 | |---|---| | [ratify](https://github.com/ratify-project/ratify) | 核心验证框架 (Go) | | [ratify-cli](https://github.com/ratify-project/ratify-cli) | 用于 artifact 验证的独立 CLI | | [docker-ratify](https://github.com/ratify-project/docker-ratify) | Docker 集成 | | [ratify-verifier-plugin](https://github.com/ratify-project/ratify-verifier-plugin) | 用于自定义 verifier 的插件框架 | ## 常用属性 - [官网](https://ratify.dev) - [文档](https://ratify.dev/docs/what-is-ratify) - [源代码](https://github.com/ratify-project/ratify) - [GitHub 组织](https://github.com/ratify-project) - [包管理器](https://artifacthub.io/packages/helm/ratify/ratify) ## 维护者 **姓名:** Kin Lane **邮箱:** kin@apievangelist.com
标签:Go, Ruby工具, 子域名突变, 容器镜像验证, 日志审计, 知识图谱, 策略引擎, 网络安全挑战