
Журнал прозрачности цепочки поставок программного обеспечения
Rekór - по-гречески «запись»
Цель Rekor — предоставить неизменяемый, защищённый от несанкционированного вмешательства реестр метаданных, генерируемых в цепочке поставок программного проекта. Rekor позволит сопровождающим ПО и сборочным системам записывать подписанные метаданные в неизменяемую запись. Другие стороны затем смогут запрашивать эти метаданные, чтобы принимать обоснованные решения о доверии и неотказуемости жизненного цикла объекта. Для получения дополнительной информации посетите веб-сайт sigstore.
Проект Rekor предоставляет сервер на основе RESTful API для проверки и журнал прозрачности для хранения. Доступно CLI-приложение для создания и проверки записей, запроса журнала прозрачности на предмет доказательства включения, проверки целостности журнала прозрачности или получения записей по открытому ключу либо артефакту.
Rekor обеспечивает прозрачность подписей в инфраструктуре подписания ПО sigstore. Однако Rekor можно запускать и отдельно; он спроектирован расширяемым для работы с различными схемами манифестов и инструментарием PKI.
Rekor v1 находится в режиме сопровождения.
Мы активно разрабатываем новую версию Rekor, которая будет простой в сопровождении и более дешёвой в эксплуатации. Опираясь на активную разработку в экосистеме Certificate Transparency, Rekor v2 будет основан на tile-based log и будет использовать модернизированную версию Trillian, Trillian-Tessera.
Следите за ходом разработки в репозитории rekor-tiles, а подробнее о Rekor v2 читайте в предложении и дизайн-документе. По мере приближения к выпуску V2 мы планируем объединить кодовую базу rekor-tiles с этим репозиторием.
Rekor официально общедоступен (Generally Available), начиная с релиза 1.0.0, и следует правилам semver для стабильности API. Это означает, что производственные нагрузки могут полагаться на публичный экземпляр Rekor, который поддерживается круглосуточным дежурством (on-call) и обеспечивает SLO доступности 99.5% для следующих конечных точек API:
/api/v1/log/api/v1/log/publicKey/api/v1/log/proof/api/v1/log/entries/api/v1/log/entries/retrieveДанные о времени безотказной работы публичного экземпляра Rekor см. на https://status.sigstore.dev.
Более подробную информацию о публичном экземпляре можно найти на docs.sigstore.dev.
Лимит размера аттестации для загрузки в публичный экземпляр составляет 100KB. Если вам нужно загружать файлы большего размера, запустите собственный экземпляр Rekor. Инструкции по запуску можно найти в документации по установке.
Подробные сведения об установке CLI rekor, настройке и запуске сервера rekor см. на странице установки.
Примеры загрузки подписей в rekor для всех поддерживаемых типов см. в документации по типам.
Rekor поддерживает настраиваемые манифесты (которые здесь называются типами); настройка типов описана здесь.
Если вас интересует интеграция с Rekor, у нас есть редактор OpenAPI swagger.
Если вы обнаружите какие-либо проблемы с безопасностью, пожалуйста, обратитесь к процессу безопасности sigstore.
Мы приветствуем вклад от всех желающих и особенно заинтересованы в отзывах пользователей Rekor.
Помимо этого файла README, в этой папке содержится следующая дополнительная документация: