Software Recommendations用户反馈
为临时 CI 构建机寻找开发者可自持私钥的容器镜像签名验证方案
提问者所在的构建流程在临时 CI 运行器上使用 DOCKER_CONTENT_TRUST=1,并手动用 rsync 固定 Debian 镜像层密钥来验证下载镜像的真实性;现在 Docker 官方弃用 DCT,而 cosign 依赖 OIDC 临时证书、私钥不由开发者掌握,被认为扩大了可发布恶意镜像的攻击面,因此需要密钥自持的替代方案。
#container image signing#software supply chain security#ephemeral ci runner