OpenSSFによるコンテナなどへの電子署名サービス「Sigstore」が正式版に。オープンソースのサプライチェーンをさらに安全に

今回は「OpenSSFによるコンテナなどへの電子署名サービス「Sigstore」が正式版に。オープンソースのサプライチェーンをさらに安全に」についてご紹介します。

関連ワード (一環、注目、開催等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、Publickey様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


Linux傘下の団体としてオープンソースの安全性の向上を推進する「Open Source Security Foundation」(OpenSSF)は、コンテナなどソフトウェアの成果物に対する業界標準の電子署名サービス「Sigstore」がバージョン1.0に到達したことを発表しました。

Exciting news! @projectsigstore Announces General Availability at #SigstoreCon paving the way for every open source project to improve security by default https://t.co/sOW2qfPd3d #sigstore #OSS #security pic.twitter.com/WolcU8AxPY

— OpenSSF (@theopenssf) October 25, 2022

Sigstoreはオープンソースソフトウェアに署名し、検証し、保護するための標準規格およびサービスの名称です。

2021年12月にLog4jの深刻な脆弱性が発見され、社会的に大きな影響を及ぼしたことをきっかけにオープンソースのサプライチェーンリスクに対策が注目されるようになり、翌月の2022年1月には米ホワイトハウスがソフトウェアセキュリティに関する会議を開催。

Googleやマイクロソフトなどの大手企業を中心に、ソフトウェアサプライチェーンのセキュリティに対する具体的な動きが活発化していました。

参考:オープンソースのセキュリティ強化に2年で約200億円の投資、Google、Amazon、マイクロソフト、インテル、VMwareらが資金提供へ。Linux Foundationが計画

Sigstoreは、こうしたオープンソースのサプライチェーンにおけるセキュリティ強化の一環として登場したものです。

Webで成功したHTTPSへの移行をソフトウェアでも再現できないか?

Sigstoreはソフトウェアの成果物(Artifact)に署名するためのCosign、 OpenID Connect(OIDC)IDを用いるための認証局Fulcio、署名データを改ざん不可能な台帳に記録するRekorなどから構成されます。

そしてFulcioやRecorはSigstoreコミュニティによってサービスとして運用されており、無料で利用可能です。

Sigstoreの創設者であるRed HatのLuke Hinds氏は、KubeCon + CloudNativeCon 2022 North Americaで同時開催されたSigstoreConの基調講演で、Webの世界がHTTPSを導入することで以前より安全になった例を示し、これと同じことをソフトウェアのサプライチェーンでできないだろうか? と考えたことからSigstoreの着想を得たと発言。

fig

HTTPからHTTPSへの移行は多少の痛みはあったものの比較的容易で、しかもほとんど無料であったことを振り返りつつ、Sigstoreも秘密鍵の管理など複雑な部分はインフラ側で隠蔽し、ユーザーにとって容易でかつ無料で利用できるようにしたと説明。これらによってSigstoreは急速に受け入れられているとしました。

fig

SigstoreはすでにKubernetesやPythonで採用されており、GitHub/npmではすでにSigstoreが利用可能となっています。またGitHubはこれからCI/CDサービスを提供している企業と連携し、同社がOIDC IDトークンを提供することで他社のCI/CDサービスでのSigstore利用を容易にしていくことも明らかにしています。

HTTPSが急速に普及したように、少なくとも今後オープンソースの世界でSigstoreの利用が急速に普及し、オフィシャルにビルドされたことが確実かつ容易に検証されていくようになることが期待されます。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
高品質なシステム開発を高速に実現するテスト自動化ツール。ノーコードでテストシナリオを作成、UI変更をAIで自動検出しテストを自動メンテしてくれる「Autify」[PR]
PR
2022-12-12 04:29
フォード、前を走るテスラに追いつこうとEV投資を約5兆7730億円に増額
IT関連
2022-03-05 10:58
小規模向け法人税申告支援「freee申告」に税理士支援サービス–税務調査に対応
IT関連
2022-12-07 05:03
パナソニック、AIアノテーションの自動化でFastLabelと協業
IT関連
2024-10-01 12:59
犯罪者の視点からセキュリティを強化する、グーグルの「レッドチーム」とは
IT関連
2022-11-01 03:32
NEC、LLMと画像分析で被災状況を把握する新技術–初動の迅速化図る
IT関連
2023-08-29 11:58
ソニー、FeliCaとスマホで座席管理の新サービス 机にカードを貼るだけで設置完了
企業・業界動向
2021-06-08 04:29
リモート化で高まるOTや産業制御機器のセキュリティリスク–フォアスカウトの研究者
IT関連
2024-05-08 05:48
日大板橋病院、ネットワーク統合とサーバー仮想化で医療DXへの基盤構築
IT関連
2023-11-29 02:05
GitHub、ソフトウェア部品表の作成機能を無償公開–脆弱性管理を容易に
IT関連
2023-04-09 02:00
今そこにある 分業制「サイバー脅迫エコノミー」 企業を狙うマルウェア、脆弱性の放置は格好の標的に :この頃、セキュリティ界隈で
セキュリティ
2021-06-08 07:37
インフォマティカ・ジャパン、代表取締役社長に小澤泰斗氏が就任
IT関連
2024-04-02 16:45
マイクロソフト、新リモート接続アプリ「Windows App」をリリース
IT関連
2024-09-25 20:45
タグ・ホイヤー×スーパーマリオのコラボ時計、まもなく登場
くらテク
2021-07-11 21:29