
Transparenzlog für Software-Lieferketten
Rekór – griechisch für „Aufzeichnung“
Rekors Ziele sind die Bereitstellung eines unveränderlichen, manipulationssicheren Ledgers für Metadaten, die innerhalb der Lieferkette eines Softwareprojekts erzeugt werden. Rekor ermöglicht es Software-Wartenden und Build-Systemen, signierte Metadaten in einer unveränderlichen Aufzeichnung zu erfassen. Andere Parteien können diese Metadaten dann abfragen, um fundierte Entscheidungen über Vertrauen und Nichtabstreitbarkeit des Lebenszyklus eines Objekts zu treffen. Weitere Details finden Sie auf der Sigstore-Website.
Das Rekor-Projekt stellt einen RESTful-API-basierten Server zur Validierung sowie ein Transparenzlog zur Speicherung bereit. Eine CLI-Anwendung ist verfügbar, um Einträge zu erstellen und zu verifizieren, das Transparenzlog auf Inklusionsnachweise abzufragen, die Integrität des Transparenzlogs zu verifizieren oder Einträge entweder per öffentlichem Schlüssel oder Artefakt abzurufen.
Rekor erfüllt die Rolle der Signaturtransparenz in Sigstores Software-Signaturinfrastruktur. Rekor kann jedoch auch eigenständig betrieben werden und ist darauf ausgelegt, mit verschiedenen Manifest-Schemas und PKI-Werkzeugen erweiterbar zu sein.
Rekor v1 befindet sich im Wartungsmodus.
Wir entwickeln aktiv eine neue Version von Rekor, die leicht zu warten und kostengünstiger zu betreiben sein soll. Aufbauend auf der aktiven Entwicklung im Ökosystem der Certificate Transparency wird Rekor v2 von einem tile-basierten Log unterstützt und eine modernisierte Version von Trillian verwenden, Trillian-Tessera.
Verfolgen Sie den Fortschritt im rekor-tiles-Repository und erfahren Sie mehr über Rekor v2 im Proposal und im Design-Dokument. Sobald wir uns einer V2-Veröffentlichung nähern, planen wir, die rekor-tiles-Codebasis in dieses Repository zu integrieren.
Rekor ist offiziell allgemein verfügbar mit einem 1.0.0-Release und folgt den Semver-Regeln für API-Stabilität. Das bedeutet, dass Produktionsworkloads sich auf die öffentliche Rekor-Instanz verlassen können, die eine rund um die Uhr besetzte Bereitschaft (Oncall) unterstützt und eine Verfügbarkeits-SLO von 99,5 % für die folgenden API-Endpunkte bietet:
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrieveVerfügbarkeitsdaten zur öffentlichen Rekor-Instanz finden Sie unter https://status.sigstore.dev.
Weitere Details zur öffentlichen Instanz finden Sie unter docs.sigstore.dev.
Das Größenlimit für Attestationen bei Uploads an die öffentliche Instanz beträgt 100KB. Wenn Sie größere Dateien hochladen müssen, betreiben Sie bitte Ihre eigene Rekor-Instanz. Anweisungen dazu finden Sie in der Installationsdokumentation.
Nähere Einzelheiten zur Installation der Rekor-CLI sowie zum Einrichten und Ausführen des Rekor-Servers finden Sie auf der Installationsseite.
Beispiele für das Hochladen von Signaturen für alle unterstützten Typen zu Rekor finden Sie in der Typdokumentation.
Rekor erlaubt benutzerdefinierte Manifeste (die als Typen bezeichnet werden). Die Typanpassung wird hier beschrieben.
Wenn Sie an einer Integration mit Rekor interessiert sind, haben wir einen OpenAPI-Swagger-Editor.
Sollten Sie Sicherheitsprobleme entdecken, beachten Sie bitte Sigstores Sicherheitsprozess.
Wir begrüßen Beiträge von allen und sind besonders an Rückmeldungen von Rekor-Nutzenden interessiert.
Zusätzlich zu dieser README-Datei enthält dieser Ordner die folgende weitere Dokumentation: