
Journal de transparence de la chaîne d'approvisionnement logicielle
Rekór - du grec « Record »
Les objectifs de Rekor sont de fournir un registre immuable et résistant à la falsification des métadonnées générées dans la chaîne d'approvisionnement d'un projet logiciel. Rekor permettra aux mainteneurs de logiciels et aux systèmes de build d'enregistrer des métadonnées signées dans un enregistrement immuable. D'autres parties pourront ensuite interroger ces métadonnées afin de prendre des décisions éclairées sur la confiance et la non-répudiation du cycle de vie d'un objet. Pour plus de détails, consultez le site web sigstore.
Le projet Rekor fournit un serveur basé sur une API REST pour la validation et un journal de transparence pour le stockage. Une application CLI est disponible pour créer et vérifier des entrées, interroger le journal de transparence pour une preuve d'inclusion, vérifier l'intégrité du journal de transparence ou récupérer des entrées par clé publique ou par artefact.
Rekor remplit le rôle de transparence des signatures de l'infrastructure de signature logicielle de sigstore. Cependant, Rekor peut être exécuté de manière autonome et est conçu pour être extensible afin de fonctionner avec différents schémas de manifeste et outils PKI.
Rekor v1 est en mode maintenance.
Nous développons activement une nouvelle version de Rekor conçue pour être facile à maintenir et moins coûteuse à exploiter. S'appuyant sur le développement actif de l'écosystème Certificate Transparency, Rekor v2 sera adossé à un journal basé sur des tuiles et utilisera une version modernisée de Trillian, Trillian-Tessera.
Suivez son avancement sur le dépôt rekor-tiles et apprenez-en plus sur Rekor v2 dans la proposition et le document de conception. À l'approche d'une version V2, nous prévoyons de fusionner la base de code rekor-tiles dans ce dépôt.
Rekor est officiellement en disponibilité générale avec une version 1.0.0 et suit les règles semver pour la stabilité de l'API. Cela signifie que les charges de travail de production peuvent s'appuyer sur l'instance publique de Rekor, qui dispose d'une rotation d'astreinte 24h/24 et 7j/7 et offre un SLO de disponibilité de 99,5 % pour les points de terminaison API suivants :
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrievePour les données de disponibilité de l'instance publique de Rekor, consultez https://status.sigstore.dev.
Plus de détails sur l'instance publique sont disponibles sur docs.sigstore.dev.
La limite de taille des attestations pour les envois vers l'instance publique est de 100KB. Si vous devez téléverser des fichiers plus volumineux, veuillez exécuter votre propre instance de Rekor. Vous trouverez des instructions à cet effet dans la documentation d'installation.
Veuillez consulter la page d'installation pour plus de détails sur la façon d'installer le CLI rekor et de configurer / exécuter le serveur rekor.
Pour des exemples de téléversement de signatures pour tous les types pris en charge vers rekor, consultez la documentation des types.
Rekor permet des manifestes personnalisés (qu'il désigne comme types), la personnalisation des types est décrite ici.
Si vous êtes intéressé par l'intégration avec Rekor, nous disposons d'un éditeur swagger OpenAPI.
Si vous découvrez des problèmes de sécurité, veuillez vous référer au processus de sécurité de sigstore.
Nous accueillons les contributions de tous et nous sommes particulièrement intéressés par les retours des utilisateurs de Rekor.
En plus de ce fichier README, ce dossier contient la documentation supplémentaire :