
Rekór - “기록(Record)”을 뜻하는 그리스어
Rekor의 목표는 소프트웨어 프로젝트 공급망 내에서 생성된 메타데이터의 변경 불가능하고 변조 방지 기능을 갖춘 원장(ledger)을 제공하는 것입니다. Rekor를 통해 소프트웨어 유지보수자와 빌드 시스템은 서명된 메타데이터를 변경 불가능한 기록에 저장할 수 있습니다. 그러면 다른 당사자들이 해당 메타데이터를 조회하여 객체 수명주기의 신뢰와 부인 방지(non-repudiation)에 대해 정보에 입각한 결정을 내릴 수 있습니다. 자세한 내용은 sigstore 웹사이트를 방문하세요.
Rekor 프로젝트는 검증을 위한 RESTful API 기반 서버와 저장을 위한 투명성 로그(transparency log)를 제공합니다. 항목 생성 및 검증, 포함 증명(inclusion proof)을 위한 투명성 로그 조회, 투명성 로그의 무결성 검증, 또는 공개키나 아티팩트를 통한 항목 검색을 위한 CLI 애플리케이션이 제공됩니다.
Rekor는 sigstore 소프트웨어 서명 인프라의 서명 투명성(signature transparency) 역할을 수행합니다. 하지만 Rekor는 단독으로 실행될 수 있으며 다양한 매니페스트 스키마 및 PKI 도구와 함께 작동하도록 확장 가능하게 설계되었습니다.
Rekor v1은 유지보수 모드입니다.
우리는 유지보수가 쉽고 운영 비용이 저렴하도록 설계된 새 버전의 Rekor를 적극적으로 개발하고 있습니다. Certificate Transparency 생태계의 활발한 개발을 기반으로, Rekor v2는 타일 기반 로그(tile-based log)로 뒷받침되며 현대화된 버전의 Trillian인 Trillian-Tessera를 사용할 것입니다.
진행 상황은 rekor-tiles 저장소에서 확인할 수 있으며, Rekor v2에 대한 자세한 내용은 제안서(proposal) 및 설계 문서(design doc)에서 확인하세요. V2 릴리스가 가까워짐에 따라 rekor-tiles 코드베이스를 이 저장소에 통합할 계획입니다.
Rekor는 1.0.0 릴리스로 공식적으로 GA(Generally Available) 상태이며, API 안정성을 위해 semver 규칙을 따릅니다. 즉, 프로덕션 워크로드는 Rekor 공개 인스턴스를 신뢰할 수 있으며, 이 인스턴스는 24/7 온콜(on-call) 로테이션으로 지원되며 다음 API 엔드포인트에 대해 99.5% 가용성 SLO를 제공합니다.
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrieveRekor 공개 인스턴스의 가동 시간(uptime) 데이터는 https://status.sigstore.dev에서 확인하세요.
공개 인스턴스에 대한 자세한 내용은 docs.sigstore.dev에서 확인할 수 있습니다.
공개 인스턴스에 업로드할 수 있는 증명(attestation) 크기 제한은 100KB입니다. 더 큰 파일을 업로드해야 하는 경우, 직접 Rekor 인스턴스를 실행하세요. 이에 대한 지침은 설치(installation) 문서에서 확인할 수 있습니다.
rekor CLI 설치 방법과 rekor 서버 설정/실행 방법에 대한 자세한 내용은 설치(installation) 페이지를 참조하세요.
지원되는 모든 유형에 대한 서명을 rekor에 업로드하는 예제는 유형 문서를 참조하세요.
Rekor는 사용자 정의 매니페스트(이를 유형(types)이라고 함)를 허용합니다. 유형 사용자 정의는 여기에 설명되어 있습니다.
Rekor와의 통합에 관심이 있다면 OpenAPI swagger 편집기를 제공하고 있습니다.
보안 문제를 발견한 경우 sigstore의 보안 프로세스를 참조하세요.
우리는 누구의 기여든 환영하며, 특히 Rekor 사용자들의 의견을 듣고 싶습니다.
이 README 파일 외에도 이 폴더에는 다음과 같은 추가 문서가 포함되어 있습니다: