Kubernetes에서 Cosign + Sigstore + Kyverno를 활용한 이미지 출처 보장하기
(dev.to)
Cosign, Sigstore, Kyverno를 활용해 Kubernetes 내 컨테이너 이미지의 출처와 무결성을 검증하는 보안 아키텍처를 구축함으로써, 소프트웨어 공급망 공격을 방지하고 자동화된 DevSecOps 환경을 구현하는 방법을 제안합니다.
이 글의 핵심 포인트
- 1GitLab CI/CD를 신뢰의 근원(Root of Trust)으로 설정하여 빌드와 서명을 일원화
- 2Cosign을 활용해 OCI 레지스트리에 이미지와 디지털 서명을 함께 저장하여 무결성 확보
- 3