
सॉफ़्टवेयर आपूर्ति श्रृंखला पारदर्शिता लॉग
Rekór - ग्रीक में 'रिकॉर्ड' के लिए
Rekor के लक्ष्य एक सॉफ़्टवेयर परियोजना की आपूर्ति श्रृंखला में उत्पन्न मेटाडेटा का एक अपरिवर्तनीय, छेड़छाड़-प्रतिरोधी लेज़र प्रदान करना है। Rekor सॉफ़्टवेयर अनुरक्षकों और बिल्ड सिस्टम को साइन किए गए मेटाडेटा को एक अपरिवर्तनीय रिकॉर्ड में दर्ज करने में सक्षम बनाएगा। अन्य पक्ष तब उस मेटाडेटा को क्वेरी कर सकते हैं ताकि वे किसी वस्तु के जीवनचक्र पर विश्वास और गैर-अस्वीकृति के बारे में सूचित निर्णय ले सकें। अधिक विवरण के लिए sigstore वेबसाइट देखें।
Rekor परियोजना सत्यापन के लिए एक RESTful API-आधारित सर्वर और भंडारण के लिए एक पारदर्शिता लॉग प्रदान करती है। एक CLI एप्लिकेशन उपलब्ध है जो प्रविष्टियाँ बनाने और सत्यापित करने, पारदर्शिता लॉग से समावेशन प्रमाण के लिए क्वेरी करने, पारदर्शिता लॉग की अखंडता सत्यापन करने, या सार्वजनिक कुंजी या आर्टिफैक्ट द्वारा प्रविष्टियाँ प्राप्त करने के लिए है।
Rekor, sigstore के सॉफ़्टवेयर हस्ताक्षर बुनियादी ढांचे की हस्ताक्षर पारदर्शिता भूमिका को पूरा करता है। हालाँकि, Rekor को स्वतंत्र रूप से चलाया जा सकता है और इसे विभिन्न मैनिफेस्ट स्कीमा और PKI टूलिंग के साथ काम करने के लिए विस्तार योग्य बनाया गया है।
Rekor v1 रखरखाव मोड में है।
हम Rekor के एक नए संस्करण को सक्रिय रूप से विकसित कर रहे हैं जिसे बनाए रखना आसान और संचालित करना सस्ता हो। प्रमाणपत्र पारदर्शिता (Certificate Transparency) पारिस्थितिकी तंत्र में सक्रिय विकास पर आधारित, Rekor v2 एक टाइल-आधारित लॉग द्वारा समर्थित होगा और Trillian का आधुनिक संस्करण, Trillian-Tessera का उपयोग करेगा।
इसकी प्रगति rekor-tiles रिपॉजिटरी पर देखें, और Rekor v2 के बारे में प्रस्ताव और डिज़ाइन दस्तावेज़ में अधिक जानें। जैसे-जैसे हम V2 रिलीज़ के करीब पहुँचते हैं, हम rekor-tiles कोडबेस को इस रिपॉजिटरी में विलीन करने की योजना बना रहे हैं।
Rekor आधिकारिक तौर पर 1.0.0 रिलीज़ के साथ सामान्य रूप से उपलब्ध (Generally Available) है, और API स्थिरता के लिए semver नियमों का पालन करता है। इसका मतलब है कि प्रोडक्शन वर्कलोड Rekor के सार्वजनिक इंस्टेंस पर भरोसा कर सकते हैं, जिसके लिए 24/7 ऑन-कॉल रोटेशन उपलब्ध है और यह निम्नलिखित API एंडपॉइंट्स के लिए 99.5% उपलब्धता SLO प्रदान करता है:
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrieveRekor सार्वजनिक इंस्टेंस के अपटाइम डेटा के लिए, https://status.sigstore.dev देखें।
सार्वजनिक इंस्टेंस के बारे में अधिक विवरण docs.sigstore.dev पर पाए जा सकते हैं।
सार्वजनिक इंस्टेंस पर अपलोड के लिए अटेस्टेशन आकार सीमा 100KB है। यदि आपको बड़ी फ़ाइलें अपलोड करने की आवश्यकता है, तो कृपया Rekor का अपना इंस्टेंस चलाएँ। ऐसा करने के निर्देश आप इंस्टॉलेशन दस्तावेज़ीकरण में पा सकते हैं।
कृपया rekor CLI को स्थापित करने और rekor सर्वर सेट अप / चलाने के विवरण के लिए इंस्टॉलेशन पृष्ठ देखें।
सभी समर्थित प्रकारों के लिए rekor पर हस्ताक्षर अपलोड करने के उदाहरणों के लिए, प्रकार दस्तावेज़ीकरण देखें।
Rekor कस्टमाइज़्ड मैनिफेस्ट (जिन्हें यह प्रकार कहता है) की अनुमति देता है, प्रकार अनुकूलन यहाँ रेखांकित किया गया है।
यदि आप Rekor के साथ एकीकरण में रुचि रखते हैं, तो हमारे पास एक OpenAPI swagger संपादक है।
यदि आपको कोई सुरक्षा समस्या मिलती है, तो कृपया sigstore की सुरक्षा प्रक्रिया देखें।
हम सभी से योगदान का स्वागत करते हैं और विशेष रूप से Rekor के उपयोगकर्ताओं से सुनने में रुचि रखते हैं।
इस README फ़ाइल के अलावा, इस फ़ोल्डर में निम्नलिखित अतिरिक्त दस्तावेज़ीकरण शामिल है: