api-evangelist/ratify
GitHub: api-evangelist/ratify
Ratify 是一个 Kubernetes 原生的容器镜像及供应链 artifact 验证框架,通过可插拔策略引擎在部署准入阶段保障软件供应链安全。
Stars: 0 | Forks: 0
# Ratify
Ratify 是一个 CNCF Sandbox 开源验证框架,用于 Kubernetes 环境中的容器镜像及其他供应链 artifact。它通过 Gatekeeper 策略引擎与 Kubernetes admission webhook 集成,能够根据给定的策略,协调任意数量的可插拔 verifier(签名、SBOM、扫描结果和证明)来实现基于策略的 artifact 验证。
Ratify 由 [ratify-project](https://github.com/ratify-project) GitHub 组织开发(最初是一个 Microsoft 开源项目),使用 Go 语言编写,并以 CLI 工具、Go 库和 Kubernetes admission webhook 服务器的形式发布。它支持符合 OCI 标准的 artifact 仓库,包括 Azure Container Registry、Amazon ECR 和 Docker Hub。
**目前未发布面向公众的 REST API 或 OpenAPI 规范。** Ratify 暴露了一个内部的 HTTP 验证 API (v2alpha1),供其 webhook 服务器调用。
**URL:** [访问 APIs.json](https://raw.githubusercontent.com/api-evangelist/ratify/refs/heads/main/apis.yml)
## 范围
- **类型:** 索引
- **定位:** 消费
- **访问权限:** 第三方
## 标签
Artifact 验证、CNCF、Cloud Native、容器安全、Kubernetes、开源、策略执行、安全、供应链
## 时间戳
- **创建时间:** 2025-01-01
- **修改时间:** 2026-05-02
## API
目前尚未记录公开的 API。Ratify 通过 Kubernetes admission webhook、CLI 工具和 Go 库进行调用。
## 核心功能
- **可插拔 Verifier** — 签名(Notation、Cosign)、SBOM、漏洞扫描结果、自定义证明
- **Kubernetes 原生** — 通过 OPA Gatekeeper 实现 Admission webhook 集成
- **OCI 支持** — 兼容任何符合 OCI 标准的 registry
- **策略引擎** — 基于策略的验证决策
- **CLI 工具** — 通过 `ratify-cli` 进行独立验证
- **CNCF Sandbox** — 在 CNCF 下进行供应商中立的开源治理
## GitHub 仓库
| 仓库 | 描述 |
|---|---|
| [ratify](https://github.com/ratify-project/ratify) | 核心验证框架 (Go) |
| [ratify-cli](https://github.com/ratify-project/ratify-cli) | 用于 artifact 验证的独立 CLI |
| [docker-ratify](https://github.com/ratify-project/docker-ratify) | Docker 集成 |
| [ratify-verifier-plugin](https://github.com/ratify-project/ratify-verifier-plugin) | 用于自定义 verifier 的插件框架 |
## 常用属性
- [官网](https://ratify.dev)
- [文档](https://ratify.dev/docs/what-is-ratify)
- [源代码](https://github.com/ratify-project/ratify)
- [GitHub 组织](https://github.com/ratify-project)
- [包管理器](https://artifacthub.io/packages/helm/ratify/ratify)
## 维护者
**姓名:** Kin Lane
**邮箱:** kin@apievangelist.com
标签:Go, Ruby工具, 子域名突变, 容器镜像验证, 日志审计, 知识图谱, 策略引擎, 网络安全挑战