sbx kit provenance

sbx kit provenance

sbx kit provenance는 kit에 첨부된 SLSA provenance를 보여 주는 명령이에요. kit의 출처와 서명 검증 여부를 확인하고 싶을 때 써요. (실험적)

출처: 문서

본문

OCI kit에 첨부된 SLSA provenance 어테스테이션을 출력해요. provenance는 sbx kit push가 kit 매니페스트의 OCI referrer로 첨부해요. kit의 콘텐츠 digests, spec이 선언하는 sandbox 이미지, kit가 푸시된 소스 git 커밋을 기록해요.

--sign 없이 푸시된 provenance는 서명되지 않은 것이에요. 저장소에 push 접근 권한이 있는 사람이라면 누구나 쓸 수 있었을 것이므로, 출력되지만 UNSIGNED로 표시돼요. 서명된 어테스테이션을 검증하려면 --key로 키 기반 서명을, 또는 키 없는(keyless) 서명의 경우 --certificate-identity(또는 --certificate-identity-regexp)를 --certificate-oidc-issuer(또는 그 regexp 형식)와 함께 전달해요. 검증되고 subject가 kit 자신의 digest와 일치하는 어테스테이션만 VERIFIED로 보고돼요.

사용법 (Usage)

sbx kit provenance REFERENCE [flags]

참고: 이 명령은 실험적(experimental) 기능이에요. 실험적 기능은 테스트와 피드백을 위한 것이며, 기능이나 설계가 릴리스 사이에 예고 없이 바뀌거나 향후 릴리스에서 완전히 제거될 수 있어요.

옵션 (Options)

옵션 기본값 설명
--certificate-identity 정확한 키 없는(keyless) 서명자 정체성 (인증서 SAN)이에요
--certificate-identity-regexp 키 없는 서명자 정체성 regexp (인증서 SAN)이에요
--certificate-oidc-issuer 정확한 키 없는 OIDC 발급자(issuer)예요
--certificate-oidc-issuer-regexp 키 없는 OIDC 발급자 regexp예요
--insecure-ignore-tlog Rekor 투명성 로그 항목을 요구하지 않아요 (개인 키 없는 서명용)
--json JSON 형식으로 출력해요
--key 키 기반 검증용 공개 키 (PEM)이에요

전역 옵션 (Global options)

옵션 기본값 설명
--cloud 로컬 sandboxd 대신 Docker Cloud Sandboxes API로 디스패치해요 (점점 더 많은 동사가 지원됨 — 현재 목록은 sbx --cloud --help 실행)
-D, --debug 디버그 로깅을 활성화해요

예제 (Examples)

# Show provenance (unsigned attestations are printed as-is)
sbx kit provenance ghcr.io/org/my-kit:1.0

# Verify a signed attestation before printing it
sbx kit provenance \
--certificate-identity [email protected] \
--certificate-oidc-issuer https://accounts.google.com \
ghcr.io/org/my-kit:1.0

더 알아보기 (Learn more)