E-COS
cosign
Firma y verifica imágenes y artefactos de contenedores como parte del proyecto Sigstore.
Sitio oficialVolver al catálogo
RESUMEN
cosign (github.com/sigstore/cosign) es la CLI de firma y verificación del proyecto Sigstore, creada para que firmar imágenes de contenedor y artefactos sea viable sin claves privadas de larga duración: soporta firma keyless ligada a una identidad OIDC (respaldada por la CA pública Fulcio y el log de transparencia Rekor), además de firma tradicional con pares de claves para equipos que necesiten alojar sus propias raíces de confianza.
En una evaluación de cadena de suministro, cosign se usa más desde el lado consumidor que el productor: apuntarlo a una referencia de imagen para comprobar si existe una firma, si proviene de la identidad que espera el cliente, y si el pipeline de despliegue realmente exige esa verificación o solo registra una advertencia y continúa igual.
CASOS DE USO
Casos de uso en un engagement
- 01
Comprobar si las imágenes obtenidas de un registry llevan alguna firma.
- 02
Verificar que una firma fue emitida por la identidad o clave esperada, no una arbitraria.
- 03
Probar si un paso de despliegue en CI/CD realmente bloquea imágenes sin firmar o mal firmadas.
- 04
Auditar el uso de firma keyless (Fulcio/Rekor) frente a claves de larga duración guardadas en el pipeline.
PRIMEROS PASOS
Al evaluar si las imágenes publicadas en un registry están realmente firmadas y si los consumidores verifican esas firmas antes de desplegar.
- Confirma qué registries/imágenes y qué etapas del pipeline están en alcance para probar firmas.
- Instala cosign desde un binario de release o el gestor de paquetes.
- Ejecuta verify contra una imagen publicada para ver si existe una firma válida.
- Si no hay firma, o la identidad no coincide, confirma si el pipeline de despliegue igual acepta la imagen.
cosign verify --certificate-identity-regexp ".*" --certificate-oidc-issuer-regexp ".*" registry.example.com/app:latestANTES DE USARLA
Qué revisar antes de lanzarla
Que exista una firma válida no dice nada sobre el contenido de la imagen — combina los hallazgos de verificación con un escaneo de vulnerabilidades/SBOM (Grype, syft) en vez de asumir que una imagen firmada es segura.
La firma keyless depende del log público de transparencia Rekor; confirma con el cliente si es aceptable registrar los metadatos de build de una imagen interna en un log público antes de probar esa vía.
El riesgo real suele estar en la aplicación de la política, no en la herramienta — prueba si las imágenes sin firmar realmente se rechazan al desplegar, no solo si cosign detecta la ausencia de firma.