Fri, June 26, 2026
23 min read
配布 CLI 成果物を Sigstore cosign で keyless 署名する — GitHub Actions OIDC・bundle 検証・改ざんテストの設計
#sigstore#cosign#github-actions#oidc#supply-chain-security
out-of-band 配布の弱点は、受け取った成果物が「本当にあの組織のワークフローから出たもので、途中で書き換わっていない」ことを誰も確かめられない点にあります。Sigstore cosign の keyless 署名なら、長期保管する署名鍵を持たずに、GitHub Actions の OIDC 身元で成果物に署名できます。Fulcio が短命証明書を発行し、署名イベントは透明性ログに残る。検証側は certificate identity と OIDC issuer を pin することで「このリポジトリのこのワークフローが署名した」ことまで確かめられます。npm の .tgz と Google ドライブの zip の両方に署名し、改ざんテストで verify が確実に落ちることを CI に組み込んだレシピを、端から端まで組み立てます。
read more →