
سجل شفافية سلسلة توريد البرمجيات
Rekór - كلمة يونانية تعني «سجل»
تتمثل أهداف Rekor في توفير دفتر أستاذ غير قابل للتغيير ومقاوم للعبث للبيانات الوصفية المُولّدة داخل سلسلة توريد مشاريع البرمجيات. سيمكّن Rekor قائمي صيانة البرمجيات وأنظمة البناء من تسجيل بيانات وصفية موقّعة في سجل غير قابل للتغيير. يمكن للأطراف الأخرى بعد ذلك الاستعلام عن تلك البيانات الوصفية لتمكينهم من اتخاذ قرارات مستنيرة بشأن الثقة وعدم التنصل في دورة حياة أي كائن. لمزيد من التفاصيل، تفضل بزيارة موقع sigstore.
يوفر مشروع Rekor خادمًا قائمًا على واجهة برمجة تطبيقات RESTful للتحقق وسجل شفافية للتخزين. يتوفر تطبيق CLI لإنشاء الإدخالات والتحقق منها، والاستعلام عن سجل الشفافية للحصول على إثبات الإدراج، والتحقق من سلامة سجل الشفافية، أو استرجاع الإدخالات إما عبر المفتاح العام أو القطعة الأثرية.
يحقق Rekor دور شفافية التوقيع في البنية التحتية لتوقيع البرمجيات الخاصة بـ sigstore. ومع ذلك، يمكن تشغيل Rekor بشكل مستقل، وهو مصمم ليكون قابلاً للتوسعة للعمل مع مخططات مانيفست مختلفة وأدوات PKI متنوعة.
إصدار Rekor v1 في وضع الصيانة.
نعمل بنشاط على تطوير نسخة جديدة من Rekor مصممة لتكون سهلة الصيانة وأقل تكلفة في التشغيل. وبالاستناد إلى التطوير النشط في النظام البيئي لـ Certificate Transparency، سيعتمد Rekor v2 على سجل قائم على البلاطات (tile-based log) وسيستخدم نسخة مُحدّثة من Trillian، Trillian-Tessera.
تابع تقدمه في مستودع rekor-tiles، وتعرف على المزيد حول Rekor v2 في الاقتراح ووثيقة التصميم. مع اقترابنا من إصدار V2، نخطط لدمج قاعدة كود rekor-tiles في هذا المستودع.
Rekor متاح رسميًا بشكل عام (Generally Available) مع إصدار 1.0.0، ويتبع قواعد semver لاستقرار واجهة برمجة التطبيقات. هذا يعني أن أعباء العمل الإنتاجية يمكنها الاعتماد على المثيل العام لـ Rekor، الذي يتمتع بفريق استدعاء يعمل على مدار الساعة طوال أيام الأسبوع لدعمه، ويقدم ضمان مستوى خدمة (SLO) بتوافر 99.5% لنقاط النهاية التالية لواجهة برمجة التطبيقات:
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrieveلبيانات توفر الخدمة على المثيل العام لـ Rekor، انظر https://status.sigstore.dev.
يمكن العثور على مزيد من التفاصيل حول المثيل العام في docs.sigstore.dev.
الحد الأقصى لحجم الإثباتات (attestations) المرفوعة إلى المثيل العام هو 100KB. إذا كنت بحاجة إلى رفع ملفات أكبر، فيرجى تشغيل مثيل خاص بك من Rekor. يمكنك العثور على إرشادات حول ذلك في وثائق التثبيت.
يرجى الاطلاع على صفحة التثبيت للحصول على تفاصيل حول كيفية تثبيت واجهة CLI الخاصة بـ rekor وإعداد / تشغيل خادم rekor
للحصول على أمثلة حول رفع التوقيعات لجميع الأنواع المدعومة إلى rekor، انظر وثائق الأنواع.
يسمح Rekor بمانيفستات مخصصة (يطلق عليها اسم الأنواع)، تخصيص الأنواع موضح هنا.
إذا كنت مهتمًا بالتكامل مع Rekor، فلدينا محرر OpenAPI swagger
إذا اكتشفت أي مشكلات أمنية، فيرجى الرجوع إلى العملية الأمنية الخاصة بـ sigstore
نرحب بالمساهمات من أي شخص، ونحن مهتمون بشكل خاص بالاستماع إلى مستخدمي Rekor.
بالإضافة إلى ملف README هذا، يحتوي هذا المجلد على الوثائق الإضافية: