
प्रमाणपत्र प्राधिकरण जो OpenID Connect पहचान से जुड़े अल्पकालिक कोड-हस्ताक्षर प्रमाणपत्र जारी करता है, जिससे सत्यापन योग्य सॉफ्टवेयर आपूर्ति श्रृंखला हस्ताक्षर सक्षम होते हैं।
कोड साइनिंग के लिए एक निःशुल्क-उपयोग CA
Fulcio एक निःशुल्क-उपयोग प्रमाणपत्र प्राधिकरण (certificate authority) है जो OpenID Connect (OIDC) पहचान, जैसे ईमेल पता, के लिए कोड साइनिंग प्रमाणपत्र जारी करता है।
Fulcio केवल अल्पकालिक प्रमाणपत्र जारी करता है जो 10 मिनट के लिए मान्य होते हैं।
Fulcio सामान्य उपलब्धता (General Availability) में है, जो 99.5 उपलब्धता SLO प्रदान करता है, और API स्थिरता के लिए semver नियमों का पालन करता है।
Fulcio सार्वजनिक इंस्टेंस के अपटाइम डेटा के लिए, https://status.sigstore.dev देखें।
Fulcio की प्रमाणपत्र श्रृंखला TrustBundle API से प्राप्त की जा सकती है, उदाहरण के लिए सार्वजनिक इंस्टेंस के लिए
(https://fulcio.sigstore.dev)। सार्वजनिक इंस्टेंस को सत्यापित करने के लिए,
आपको sigstore/root-signing रिपॉज़िटरी से Sigstore के TUF रूट का उपयोग करके श्रृंखला सत्यापित करनी होगी।
ऐसा करने के लिए, go-tuf के CLI टूल इंस्टॉल करें और उपयोग करें:
$ go install github.com/theupdateframework/go-tuf/cmd/tuf-client@latest
फिर, Sigstore के लिए विश्वसनीय रूट कुंजियाँ प्राप्त करें। आप विश्वास की शुरुआत के लिए Sigstore के TUF रूट के 5वें पुनरावृत्ति का उपयोग करेंगे, क्योंकि एक पिछड़ा-असंगत (backwards incompatible) परिवर्तन हुआ है।
curl -o sigstore-root.json https://raw.githubusercontent.com/sigstore/root-signing/main/metadata/root_history/5.root.json
TUF क्लाइंट को पहले प्राप्त रूट और दूरस्थ रिपॉज़िटरी, https://tuf-repo-cdn.sigstore.dev, के साथ आरंभ करें,
और वर्तमान Fulcio रूट प्रमाणपत्र fulcio_v1.crt.pem और इंटरमीडिएट प्रमाणपत्र fulcio_intermediate_v1.crt.pem प्राप्त करें।
$ tuf-client init https://tuf-repo-cdn.sigstore.dev sigstore-root.json
$ tuf-client get https://tuf-repo-cdn.sigstore.dev fulcio_v1.crt.pem
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
$ tuf-client get https://tuf-repo-cdn.sigstore.dev fulcio_intermediate_v1.crt.pem
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
Certificate Maker Fulcio अनुरूप प्रमाणपत्र श्रृंखला बनाने के लिए एक उपकरण है। यह समर्थन करता है:
विस्तृत उपयोग निर्देशों और उदाहरणों के लिए, Certificate Maker दस्तावेज़ देखें।
आप आर्टिफैक्ट साइनिंग कुंजी का उपयोग करके हस्ताक्षरित रिलीज़ (fulcio-<os>.sig) को भी सत्यापित कर सकते हैं:
tuf-client get https://tuf-repo-cdn.sigstore.dev artifact.pub > artifact.pub
curl -o fulcio-release.sig -L https://github.com/sigstore/fulcio/releases/download/<version>/fulcio-<os>.sig
base64 -d fulcio-release.sig > fulcio-release.sig.decoded
curl -o fulcio-release -L https://github.com/sigstore/fulcio/releases/download/<version>/fulcio-<os>
openssl dgst -sha256 -verify artifact.pub -signature fulcio-release.sig.decoded fulcio-release
API यहाँ परिभाषित है। API को HTTP या gRPC के माध्यम से एक्सेस किया जा सकता है।
Fulcio जारी किए गए प्रमाणपत्रों को एक प्रमाणपत्र पारदर्शिता लॉग (CT log) में प्रकाशित करेगा।
लॉग https://ctfe.sigstore.dev/test पर होस्ट किया गया है। हर साल, लॉग को एक नई लॉग ID में अद्यतन किया जाएगा,
उदाहरण के लिए https://ctfe.sigstore.dev/2022।
लॉग RFC 6962 में प्रलेखित एक API प्रदान करता है।
हम ऑडिटर्स को प्रोत्साहित करते हैं कि वे इस लॉग की निगरानी अखंडता और विशिष्ट पहचान दोनों के लिए करें। उदाहरण के लिए, ऑडिटर निगरानी कर सकते हैं कि कुछ ईमेल पतों के लिए प्रमाणपत्र कब जारी किया जाता है, जो कॉन्फ़िगरेशन त्रुटि या उपयोगकर्ता की पहचान के संभावित समझौते का पता लगाएगा।
कृपया sigstore की सुरक्षा प्रक्रिया का पालन करते हुए किसी भी कमज़ोरी की रिपोर्ट करें।
Fulcio को sigstore परियोजना के भाग के रूप में विकसित किया गया है।
हम एक slack चैनल का भी उपयोग करते हैं! Slack और अन्य संचार चैनलों के बारे में अधिक जानकारी के लिए कृपया सामुदायिक रिपॉज़िटरी देखें।
इस README फ़ाइल के अतिरिक्त, docs फ़ोल्डर में अतिरिक्त दस्तावेज़ शामिल हैं:
यदि आप इनमें से किसी भी विषय में परिवर्तन कर रहे हैं, तो सुनिश्चित करें कि आप ऊपर सूचीबद्ध उपयुक्त फ़ाइल को भी संपादित करें।