api-evangelist/sigstore
GitHub: api-evangelist/sigstore
Sigstore 提供基于透明日志和无密钥签名的开源软件供应链安全工具集,解决制品签名验证中密钥管理复杂与可审计性不足的问题。
Stars: 0 | Forks: 0
# Sigstore (sigstore)
Sigstore 是一套免费的开源工具,用于对软件供应链产物进行签名、验证和保护。它提供透明且可审计的签名基础设施,免去了管理签名密钥的需要,使得软件供应链安全更易于普及。Sigstore 生态系统包括用于产物签名的 Cosign、作为证书颁发机构的 Fulcio,以及作为密码学安全透明日志的 Rekor。
**APIs.json:** [https://raw.githubusercontent.com/api-evangelist/sigstore/refs/heads/main/apis.yml](https://raw.githubusercontent.com/api-evangelist/sigstore/refs/heads/main/apis.yml)
## 范围
- **类型:** Index
## 标签
- 证书颁发机构
- 代码签名
- 容器
- 密码学
- 开源
- PKI
- 安全
- 软件供应链
- 透明日志
## 时间戳
- **创建时间:** 2026-03-26
- **修改时间:** 2026-05-19
## API
### Rekor 透明日志 API
Rekor 是一个密码学安全、不可篡改的透明日志,用于已签名的软件版本。Rekor API 支持搜索透明日志、检索日志条目、检查证明以及查询日志的公钥。公共产品实例运行在 rekor.sigstore.dev。
- **Human URL:** [https://docs.sigstore.dev/logging/overview/](https://docs.sigstore.dev/logging/overview/)
- **Base URL:** `https://rekor.sigstore.dev`
#### 标签
- 密码学
- 安全
- 软件供应链
- 透明日志
#### 属性
- [文档](https://docs.sigstore.dev/logging/overview/)
- [OpenAPI](https://raw.githubusercontent.com/api-evangelist/sigstore/refs/heads/main/openapi/rekor-openapi.yaml) — [OpenAPI 规范](https://spec.openapis.org/oas/latest.html)
- [GitHub 仓库](https://github.com/sigstore/rekor)
- [规则](https://raw.githubusercontent.com/api-evangelist/sigstore/refs/heads/main/rules/sigstore-rules.yml)
- [Postman Collection](collections/fulcio.postman_collection.json) — [Postman Collection 2.1](https://schema.getpostman.com/json/collection/v2.1.0/collection.json)
- [Open Collection](collections/fulcio.opencollection.json) — [Open Collection 1.0](https://schema.opencollection.com/opencollection/v1.0.0.json)
### Fulcio 证书颁发机构 API
Fulcio 是 Sigstore 免费的根证书颁发机构,用于代码签名证书。它基于 OIDC 认证向软件生产者颁发短期有效的签名证书。该 API 提供了用于获取签名证书、检索信任包以及查询 CA 配置的 endpoint。公共实例运行在 fulcio.sigstore.dev。
- **Human URL:** [https://docs.sigstore.dev/certificate_authority/overview/](https://docs.sigstore.dev/certificate_authority/overview/)
- **Base URL:** `https://fulcio.sigstore.dev`
#### 标签
- 证书颁发机构
- 代码签名
- 密码学
- OIDC
- PKI
- 安全
#### 属性
- [文档](https://docs.sigstore.dev/certificate_authority/overview/)
- [OpenAPI](https://raw.githubusercontent.com/api-evangelist/sigstore/refs/heads/main/openapi/fulcio-openapi.json) — [OpenAPI 规范](https://spec.openapis.org/oas/latest.html)
- [GitHub 仓库](https://github.com/sigstore/fulcio)
- [Postman Collection](collections/fulcio.postman_collection.json) — [Postman Collection 2.1](https://schema.getpostman.com/json/collection/v2.1.0/collection.json)
- [Open Collection](collections/fulcio.opencollection.json) — [Open Collection 1.0](https://schema.opencollection.com/opencollection/v1.0.0.json)
### Cosign
Cosign 是 Sigstore 的工具,用于对容器镜像和其他 OCI 产物进行签名和验证。它支持使用 OIDC 身份进行无密钥签名、硬件令牌签名,以及针对容器供应链安全的策略执行。
- **Human URL:** [https://docs.sigstore.dev/cosign/signing/overview/](https://docs.sigstore.dev/cosign/signing/overview/)
#### 标签
- 代码签名
- 容器
- OCI
- 安全
- 软件供应链
#### 属性
- [文档](https://docs.sigstore.dev/cosign/signing/overview/)
- [GitHub 仓库](https://github.com/sigstore/cosign)
- [Postman Collection](collections/fulcio.postman_collection.json) — [Postman Collection 2.1](https://schema.getpostman.com/json/collection/v2.1.0/collection.json)
- [Open Collection](collections/fulcio.opencollection.json) — [Open Collection 1.0](https://schema.opencollection.com/opencollection/v1.0.0.json)
## 常用属性
- [LinkedIn](https://www.linkedin.com/company/sigstore)
- [官方网站](https://www.sigstore.dev/)
- [文档](https://docs.sigstore.dev/)
- [快速入门](https://docs.sigstore.dev/quickstart/quickstart-cosign/)
- [GitHub 组织](https://github.com/sigstore)
- [博客](https://blog.sigstore.dev/)
- [社区](https://sigstore.dev/community/)
- [Policy Controller](https://docs.sigstore.dev/policy-controller/overview/)
- [安全](https://docs.sigstore.dev/about/security/)
- [词汇表](https://raw.githubusercontent.com/api-evangelist/sigstore/refs/heads/main/vocabulary/sigstore-vocabulary.yml)
## 维护者
**FN:** Kin Lane
**Email:** kin@apievangelist.com
标签:Azure 安全, DevSecOps, 上游代理, 代码签名, 密码学, 手动系统调用, 日志审计, 知识图谱, 软件供应链安全, 远程方法调用, 透明日志