docker/image-signer-verifier该Docker镜像专注于在镜像索引中创建和验证in-toto证明的签名,旨在强化容器镜像供应链安全,保障镜像索引中in-toto证明的真实性与完整性。
适用于容器镜像供应链安全管控场景,特别是需要确保镜像索引中in-toto证明未被篡改的场景,如企业容器仓库管理、开源项目镜像分发等,帮助维护者与用户验证镜像供应链可信度。
重要:使用本镜像时必须指定合适的版本(如标签形式的版本号),禁止使用最新SHA值。此要求旨在避免因SHA变动导致的不可预期问题,确保版本稳定性。
bashdocker run --rm [镜像名称]:[具体版本号] [操作命令]
bashdocker run --rm [镜像名称]:vX.Y.Z create-signature \ --image-index /path/to/image/index \ --attestation /path/to/in-toto/attestation
bashdocker run --rm [镜像名称]:vX.Y.Z verify-signature \ --image-index /path/to/image/index \ --attestation /path/to/in-toto/attestation
latest标签或直接引用SHA值,降低版本变更风险


manifest unknown 错误
TLS 证书验证失败
DNS 解析超时
410 错误:版本过低
402 错误:流量耗尽
身份认证失败错误
429 限流错误
凭证保存错误
来自真实用户的反馈,见证轩辕镜像的优质服务