sbx kit verify — 키트 아티팩트 서명 검증
sbx kit verify — 키트 아티팩트 서명 검증
sandbox kit의 하위 명령인 sbx kit verify는 키트 아티팩트의 cosign 호환 서명을 검증해요. 로컬 디렉토리, git 저장소, OCI 참조 각각의 방식에 맞춰 서명을 확인하고, 키 기반·키리스 서명에 맞는 검증 옵션을 제공해요.
출처: 문서
본문
실험적(Experimental)
이 명령은 실험적이에요. 실험적 기능은 테스트와 피드백을 위한 것이며, 기능이나 설계가 릴리스 사이에 예고 없이 바뀌거나 향후 릴리스에서 완전히 제거될 수 있어요.
설명 (Description)
키트 아티팩트의 cosign 호환 서명을 검증해요.
로컬 디렉토리라면 kit.sig.bundle 사이드카가 키트의 콘텐츠와 대조되어 확인돼요. git 참조라면 저장소가 클론되고 커밋된 kit.sig.bundle 사이드카가 같은 방식으로 확인돼요. OCI 참조라면 OCI referrer로 붙은 서명이 키트 매니페스트와 대조되어 확인돼요.
--key로 PEM 공개 키에 대한 키 기반 서명을 검증할 수 있어요. 키리스 서명에는 허용된 서명자 신원을 --certificate-identity(또는 --certificate-identity-regexp)와 --certificate-oidc-issuer(또는 --certificate-oidc-issuer-regexp)로 제공해요.
--insecure-ignore-tlog를 전달하면 --tlog-upload=false로 만든 비공개 키리스 서명을 검증할 수 있어요. 이 옵션은 Rekor transparency log 항목 요구 사항을 없애고 타임스탬프 기관(timestamp authority)의 타임스탬프에 의존해요. 키 기반 검증에는 영향이 없어요.
옵션 (Options)
| 옵션 | 기본값 | 설명 | | --certificate-identity | | 정확한 키리스 서명자 신원 (인증서 SAN) | | --certificate-identity-regexp | | 키리스 서명자 신원 정규식 (인증서 SAN) | | --certificate-oidc-issuer | | 정확한 키리스 OIDC 발급자 | | --certificate-oidc-issuer-regexp | | 키리스 OIDC 발급자 정규식 | | --insecure-ignore-tlog | | Rekor transparency log 항목을 요구하지 않음 (비공개 키리스 서명용) | | --json | | JSON 형식으로 출력 | | --key | | 키 기반 검증용 공개 키 (PEM) |
전역 옵션 (Global options)
| 옵션 | 기본값 | 설명 | | --cloud | | 로컬 sandboxd 대신 Docker Cloud Sandboxes API로 디스패치 (점점 더 많은 동사 지원 — 현재 목록은 'sbx --cloud --help' 실행) | | -D, --debug | | 디버그 로깅 활성화 |
예시 (Examples)
# 키 기반 서명 검증
sbx kit verify --key cosign.pub ghcr.io/org/my-kit:1.0
# 신원으로 키리스 서명 검증
sbx kit verify \
--certificate-identity [email protected] \
--certificate-oidc-issuer https://accounts.google.com \
./my-kit/
더 알아보기 (Learn more)
- 서명을 만드는 명령은
sbx kit sign을 참고해요. - 키리스 서명 검증은 Sigstore의 인증서 SAN과 OIDC 발급자 개념을 참고해요.