OpenSSFによるコンテナなどへの電子署名サービス「Sigstore」が正式版に。オープンソースのサプライチェーンをさらに安全に

今回は「OpenSSFによるコンテナなどへの電子署名サービス「Sigstore」が正式版に。オープンソースのサプライチェーンをさらに安全に」についてご紹介します。

関連ワード (一環、注目、開催等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、Publickey様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


Linux傘下の団体としてオープンソースの安全性の向上を推進する「Open Source Security Foundation」(OpenSSF)は、コンテナなどソフトウェアの成果物に対する業界標準の電子署名サービス「Sigstore」がバージョン1.0に到達したことを発表しました。

Exciting news! @projectsigstore Announces General Availability at #SigstoreCon paving the way for every open source project to improve security by default https://t.co/sOW2qfPd3d #sigstore #OSS #security pic.twitter.com/WolcU8AxPY

— OpenSSF (@theopenssf) October 25, 2022

Sigstoreはオープンソースソフトウェアに署名し、検証し、保護するための標準規格およびサービスの名称です。

2021年12月にLog4jの深刻な脆弱性が発見され、社会的に大きな影響を及ぼしたことをきっかけにオープンソースのサプライチェーンリスクに対策が注目されるようになり、翌月の2022年1月には米ホワイトハウスがソフトウェアセキュリティに関する会議を開催。

Googleやマイクロソフトなどの大手企業を中心に、ソフトウェアサプライチェーンのセキュリティに対する具体的な動きが活発化していました。

参考:オープンソースのセキュリティ強化に2年で約200億円の投資、Google、Amazon、マイクロソフト、インテル、VMwareらが資金提供へ。Linux Foundationが計画

Sigstoreは、こうしたオープンソースのサプライチェーンにおけるセキュリティ強化の一環として登場したものです。

Webで成功したHTTPSへの移行をソフトウェアでも再現できないか?

Sigstoreはソフトウェアの成果物(Artifact)に署名するためのCosign、 OpenID Connect(OIDC)IDを用いるための認証局Fulcio、署名データを改ざん不可能な台帳に記録するRekorなどから構成されます。

そしてFulcioやRecorはSigstoreコミュニティによってサービスとして運用されており、無料で利用可能です。

Sigstoreの創設者であるRed HatのLuke Hinds氏は、KubeCon + CloudNativeCon 2022 North Americaで同時開催されたSigstoreConの基調講演で、Webの世界がHTTPSを導入することで以前より安全になった例を示し、これと同じことをソフトウェアのサプライチェーンでできないだろうか? と考えたことからSigstoreの着想を得たと発言。

fig

HTTPからHTTPSへの移行は多少の痛みはあったものの比較的容易で、しかもほとんど無料であったことを振り返りつつ、Sigstoreも秘密鍵の管理など複雑な部分はインフラ側で隠蔽し、ユーザーにとって容易でかつ無料で利用できるようにしたと説明。これらによってSigstoreは急速に受け入れられているとしました。

fig

SigstoreはすでにKubernetesやPythonで採用されており、GitHub/npmではすでにSigstoreが利用可能となっています。またGitHubはこれからCI/CDサービスを提供している企業と連携し、同社がOIDC IDトークンを提供することで他社のCI/CDサービスでのSigstore利用を容易にしていくことも明らかにしています。

HTTPSが急速に普及したように、少なくとも今後オープンソースの世界でSigstoreの利用が急速に普及し、オフィシャルにビルドされたことが確実かつ容易に検証されていくようになることが期待されます。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
伊藤忠商事、ビジネスプロセスを可視化–全社で戦略的なデジタル化を加速
IT関連
2023-05-13 20:54
世界最大級の食肉加工メーカーJBSにサイバー攻撃でライン停止 ロシア関与と米連邦政府
セキュリティ
2021-06-03 11:59
量子コンピューターの時代は意外と早く訪れるかもしれない
IT関連
2022-09-30 18:17
AIが英語の発音を指導–日本MS、「Next GIGA」に向け“三方よし”探る
IT関連
2023-10-19 19:14
インテル、次世代の半導体製造機器を他社に先駆けて発注–ASMLのEUV露光装置
IT関連
2022-01-22 12:58
昭和基地でローカル5Gの実証実験–南極域では世界初
IT関連
2022-02-27 21:07
開発者会議「Google I/O」、5月11~12日に開催へ
IT関連
2022-03-18 11:42
AI CROSS、ノーコードのAI分析サービス「Deep Predictor」を提供
IT関連
2023-04-27 06:26
APIの次なるフェーズはビジネスユーザーの利用–本格始動するMuleSoft
IT関連
2021-05-07 15:36
マイクロソフト、サイバーセキュリティ企業RiskIQを買収へ
IT関連
2021-07-13 13:00
高速なPython互換言語の「Mojo」、そのままGPUで実行可能に。「MAX GPUs」発表。ModCon '23
Python
2023-12-06 22:28
Android 12ではゲームのダウンロード完了前にプレイ開始が可能に
ゲーム / eSports
2021-07-14 09:58
「プログラマー35歳定年説」が残る中国で開発者が生き残る道
IT関連
2022-10-01 15:53
データベース、アナリティクス、ガバナンスを統合した「Microsoft Intelligent Data Platform」
IT関連
2022-05-27 13:09