
Registro de Transparência da Cadeia de Suprimentos de Software
Rekór - Grego para “Registro”
Os objetivos do Rekor são fornecer um livro-razão imutável e resistente a adulterações de metadados gerados na cadeia de suprimentos de projetos de software. O Rekor permitirá que mantenedores de software e sistemas de build registrem metadados assinados em um registro imutável. Outras partes poderão então consultar tais metadados para tomar decisões informadas sobre confiança e não-repúdio do ciclo de vida de um objeto. Para mais detalhes, visite o site do sigstore.
O projeto Rekor fornece um servidor baseado em API RESTful para validação e um log de transparência para armazenamento. Um aplicativo CLI está disponível para criar e verificar entradas, consultar o log de transparência para prova de inclusão, verificação de integridade do log de transparência ou recuperação de entradas por chave pública ou artefato.
O Rekor cumpre o papel de transparência de assinaturas da infraestrutura de assinatura de software do sigstore. No entanto, o Rekor pode ser executado de forma independente e foi projetado para ser extensível ao trabalho com diferentes esquemas de manifest e ferramentas de PKI.
O Rekor v1 está em modo de manutenção.
Estamos desenvolvendo ativamente uma nova versão do Rekor projetada para ser fácil de manter e mais barata de operar. Com base no desenvolvimento ativo no ecossistema de Transparência de Certificados, o Rekor v2 será suportado por um log baseado em tiles e usará uma versão modernizada do Trillian, Trillian-Tessera.
Acompanhe seu progresso no repositório rekor-tiles e saiba mais sobre o Rekor v2 na proposta e no documento de design. Conforme nos aproximamos de um lançamento V2, planejamos mesclar a base de código do rekor-tiles neste repositório.
O Rekor está oficialmente em Disponibilidade Geral com um lançamento 1.0.0 e segue as regras do semver para estabilidade da API. Isso significa que cargas de trabalho de produção podem contar com a instância pública do Rekor, que possui uma equipe de plantão 24/7 dando suporte a ela e oferece um SLO de disponibilidade de 99,5% para os seguintes endpoints de API:
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrievePara dados de uptime da instância pública do Rekor, consulte https://status.sigstore.dev.
Mais detalhes sobre a instância pública podem ser encontrados em docs.sigstore.dev.
O limite de tamanho de atestação para uploads na instância pública é de 100KB. Se você precisar enviar arquivos maiores, execute sua própria instância do Rekor. Você pode encontrar instruções para isso na documentação de instalação.
Consulte a página de instalação para obter detalhes sobre como instalar a CLI do rekor e configurar/executar o servidor rekor
Para exemplos de upload de assinaturas de todos os tipos suportados para o rekor, consulte a documentação de tipos.
O Rekor permite manifests personalizados (que ele chama de tipos), a personalização de tipos está descrita aqui.
Se você está interessado em integração com o Rekor, temos um editor swagger OpenAPI
Se você descobrir quaisquer problemas de segurança, consulte o processo de segurança do sigstore
Recebemos contribuições de qualquer pessoa e estamos especialmente interessados em ouvir os usuários do Rekor.
Além deste arquivo README, esta pasta contém a documentação adicional: