
Registro de transparencia de la cadena de suministro de software
Rekór - “Registro” en griego
Los objetivos de Rekor son proporcionar un registro inmutable y resistente a manipulaciones de los metadatos generados dentro de la cadena de suministro de proyectos de software. Rekor permitirá a los mantenedores de software y a los sistemas de compilación registrar metadatos firmados en un registro inmutable. Otras partes podrán entonces consultar dichos metadatos para tomar decisiones informadas sobre la confianza y el no repudio del ciclo de vida de un objeto. Para más detalles, visite el sitio web de sigstore.
El proyecto Rekor ofrece un servidor basado en API RESTful para la validación y un registro de transparencia para el almacenamiento. Hay disponible una aplicación CLI para crear y verificar entradas, consultar el registro de transparencia para obtener pruebas de inclusión, verificar la integridad del registro de transparencia o recuperar entradas mediante clave pública o artefacto.
Rekor cumple el rol de transparencia de firmas de la infraestructura de firma de software de sigstore. Sin embargo, Rekor puede ejecutarse de forma independiente y está diseñado para ser extensible y trabajar con diferentes esquemas de manifiesto y herramientas PKI.
Rekor v1 está en modo de mantenimiento.
Estamos desarrollando activamente una nueva versión de Rekor diseñada para ser fácil de mantener y más económica de operar. Aprovechando el desarrollo activo en el ecosistema de Certificate Transparency, Rekor v2 estará respaldado por un registro basado en tiles y utilizará una versión modernizada de Trillian, Trillian-Tessera.
Siga su progreso en el repositorio rekor-tiles y obtenga más información sobre Rekor v2 en la propuesta y el documento de diseño. A medida que nos acercamos al lanzamiento de V2, planeamos fusionar el código de rekor-tiles en este repositorio.
Rekor está oficialmente disponible de forma general (GA) con el lanzamiento 1.0.0 y sigue las reglas de semver para la estabilidad de la API. Esto significa que las cargas de trabajo de producción pueden confiar en la instancia pública de Rekor, que cuenta con un equipo de guardia 24/7 que la respalda y ofrece un SLO de disponibilidad del 99,5% para los siguientes endpoints de API:
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrievePara datos de tiempo de actividad de la instancia pública de Rekor, consulte https://status.sigstore.dev.
Puede encontrar más detalles sobre la instancia pública en docs.sigstore.dev.
El límite de tamaño de las atestaciones para subir a la instancia pública es de 100KB. Si necesita subir archivos más grandes, ejecute su propia instancia de Rekor. Puede encontrar instrucciones para hacerlo en la documentación de instalación.
Consulte la página de instalación para obtener detalles sobre cómo instalar la CLI de rekor y configurar / ejecutar el servidor rekor
Para ver ejemplos de cómo subir firmas de todos los tipos admitidos a rekor, consulte la documentación de tipos.
Rekor permite manifiestos personalizados (a los que denomina tipos), la personalización de tipos se describe aquí.
Si le interesa la integración con Rekor, tenemos un editor swagger OpenAPI
Si descubre algún problema de seguridad, consulte el proceso de seguridad de sigstore
Agradecemos las contribuciones de cualquier persona y estamos especialmente interesados en conocer la opinión de los usuarios de Rekor.
Además de este archivo README, esta carpeta contiene la siguiente documentación adicional: