
Registro di trasparenza della supply chain del software
Rekór - in greco significa “Record”
Gli obiettivi di Rekor sono fornire un registro immutabile e resistente alle manomissioni dei metadati generati all'interno della catena di fornitura di un progetto software. Rekor consentirà a manutentori di software e sistemi di build di registrare metadati firmati su un registro immutabile. Altre parti potranno quindi interrogare tali metadati per prendere decisioni informate sulla fiducia e sulla non ripudiabilità del ciclo di vita di un oggetto. Per maggiori dettagli visita il sito web di sigstore.
Il progetto Rekor fornisce un server basato su API RESTful per la validazione e un log di trasparenza per l'archiviazione. È disponibile un'applicazione CLI per creare e verificare le voci, interrogare il log di trasparenza per prove di inclusione, verificare l'integrità del log di trasparenza o recuperare le voci tramite chiave pubblica o artefatto.
Rekor svolge il ruolo di trasparenza delle firme nell'infrastruttura di firma software di sigstore. Tuttavia, Rekor può essere eseguito autonomamente ed è progettato per essere estensibile a diversi schemi di manifest e strumenti PKI.
Rekor v1 è in modalità di manutenzione.
Stiamo sviluppando attivamente una nuova versione di Rekor progettata per essere facile da mantenere e più economica da gestire. Basandosi sullo sviluppo attivo nell'ecosistema Certificate Transparency, Rekor v2 sarà supportato da un log basato su tile e utilizzerà una versione modernizzata di Trillian, Trillian-Tessera.
Segui i suoi progressi nel repository rekor-tiles e scopri di più su Rekor v2 nella proposta e nel documento di progettazione. Con l'avvicinarsi di una release V2, prevediamo di unire la codebase di rekor-tiles in questo repository.
Rekor è ufficialmente Generally Available con una release 1.0.0 e segue le regole semver per la stabilità delle API. Ciò significa che i carichi di lavoro in produzione possono fare affidamento sull'istanza pubblica di Rekor, che dispone di una rotazione di reperibilità 24/7 a supporto e offre un SLO di disponibilità del 99,5% per i seguenti endpoint API:
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrievePer i dati di uptime sull'istanza pubblica di Rekor, consulta https://status.sigstore.dev.
Ulteriori dettagli sull'istanza pubblica sono disponibili su docs.sigstore.dev.
Il limite di dimensione delle attestazioni per i caricamenti sull'istanza pubblica è di 100KB. Se devi caricare file più grandi, esegui la tua istanza di Rekor. Puoi trovare le istruzioni nella documentazione di installazione.
Consulta la pagina di installazione per i dettagli su come installare la CLI di rekor e configurare / eseguire il server rekor
Per esempi di caricamento delle firme per tutti i tipi supportati su rekor, consulta la documentazione sui tipi.
Rekor consente manifest personalizzati (che definisce come tipi), la personalizzazione dei tipi è descritta qui.
Se sei interessato all'integrazione con Rekor, abbiamo un editor OpenAPI swagger
Se dovessi scoprire problemi di sicurezza, fai riferimento al processo di sicurezza di sigstore
Accogliamo con piacere i contributi di chiunque e siamo particolarmente interessati a ricevere feedback dagli utenti di Rekor.
Oltre a questo file README, questa cartella contiene la documentazione aggiuntiva: