-
## 数字签名在云原生应用安全中的实践
小马哥
Agenda
1. 何为数字签名,数字签名为何?
2. 为何要对容器镜像进行签名
3. 使用 cosign 对容器镜像进行签名验证
4. Demo show
## 一 段唯美爱情的悲伤结局!
小美,等我
小美,
不要等我
KUBERNETES COMMUNITY DAYS DALIAN
截获
篡改
## 什么是数字签名 什么是数字签名

## 数字签名是一种数学技术,用于验证数字文档或消息的真实性、完整性和不可否认性。它是
手写签名或印章的数字等价物,用于建立发送者
数字签名是使用私钥创建的,该私钥仅由发送者文档或消息,公钥用于解密。这个过程确保只有能否认发送它。 它。
数字签名通常用于电子商务、在线银行和其他需法,用于确保电子文档和消息的真实性和完整性
防止数据被篡改,保证数据的完整性、机密性,从而提高安全性!
## 数字签名的好处是什么

## 数字签名的好处包括以下几个方面:
1. 身
0 码力 |
15 页 |
9.83 MB
| 2 年前 3
-
SPECIAL CHARS
☐ STATUS URL
☐ TTF PATH
☐ URL PREFIX
☐ WEBLATE ADDONS
☐ WEBLATE FORMATS
☐ WEBLATE GPG IDENTITY
☐ WHOOSH INDEX
Sample configuration
Management commands
☐ Invoking management commands See also
Supported formats
## WEBLATE_GPG_IDENTITY
New in version 3.1.
Identity which should be used by Weblate to sign Git commits, for example:
WEBLATE_GPG_IDENTITY = 'Weblate GPG IDENTITY. Weblate will generate GnuPG key when needed and will use it to sign all translation commits
0 码力 |
376 页 |
1.56 MB
| 2 年前 3
-
平台通过节点准入控制、可靠的密钥管理、灵活的权限控制,在应用、存储、网络、主机层实现全面的安全保障。在隐私保护的设计上,支持权限管理、物理隔离,支持国密算法(国家密码局认证的标准算法),同时也对外开源了包括同态加密、零知识证明、群签名、环签名等多种隐私保护算法的实现方案。
在可用性方面,FISCO BCOS设计为7×24小时运行,达到金融级高可用性。在监管支持方面,可支持监管和审计机构作为观察节点加入,获取实时数据进行监管审计。此 v2.3.0 Release Note
#### 3.1.1 变更描述
新特性
- 同态加密:链上支持同态加密功能,启用该功能可参考这里
- 群环签名:链上支持群签名验证和环签名验证,并提供群环签名服务端和客户端 Demo,实现群环签名机构内生成、上链和链上验证功能
- RPBFT:基于PBFT共识算法,实现一种新型的共识算法RPBFT,尽量减少节点规模对共识算法的影响,配置RPBFT请参考共识配置和RPBFT共识配置 按发生时间保存,可追溯可验证,如果修改任何一个区块里的任意一个数据,都会导致整个块链验证不通过,从而篡改的成本会很高。
一个区块的基本数据结构是区块头和区块体,区块头包含区块高度,hash、出块者签名、状态树根等一些基本信息,区块体里包含一批交易数据列表已经相关的回执信息,根据交易列表的大小,整个区块的大小会有所不同,考虑到网络传播等因素,一般不会太大,在1M~几M字节之间。
## 交易
交
0 码力 |
442 页 |
7.23 MB
| 2 年前 3
-
Boot)是利用公私钥对启动部件进行签名和验证。在启动过程中,前一个部件验证后一个部件的数字签名,如果能验证通过,则运行后一个部件;如果验证不通过,则停止启动。通过安全启动可以保证系统启动过程中各个部件的完整性,防止没有经过认证的部件被加载运行,从而防止对系统及用户数据产生安全威胁。
openEuler 在支持安全启动的基础上,还通过支持内核模块签名、IMA 文件完整性保护等机制,将基于数字签名的保护链路进一步延 启动阶段:BIOS->shim->grub->内核(EFI加载前进行签名校验);
运行阶段(模块加载):内核 -> 内核模块(模块插入时进行签名校验);
运行阶段(文件访问):内核 -> 文件(应用程序执行或普通文件访问时进行签名校验);
运行阶段(软件包安装):包管理组件 -> RPM 软件包(软件包安装时进行签名校验)。
,一个用于 Gitea 实例(数据库客户端)。两个证书都必须由受信任的 CA 签名。
- 数据库证书必须在 X509v3 Extended Key Usage 扩展属性中包含 TLS Web Server Authentication,而客户端证书则需要在相应的属性中包含 TLS
0 码力 |
303 页 |
3.88 MB
| 2 年前 3
-
Docker hub, see https://hub.docker.com/r/weblate/weblate/tags/ for full list of available ones.
|标签名称|说明|用例|
|---|---|---|
|latest|Weblate stable release, matches latest tagged release|Rolling updates WEBLATE_AKISMET_API_KEY
配置Akismet API 密钥,请参见AKISMET_API_KEY。
WEBLATE_GPG_IDENTITY
配置提交的 GPG 签名,请参见WEBLATE_GPG_IDENTITY。
参见:
使用 GnuPG 为 Git 提交签名
WEBLATE_URL_PREFIX
配置 Weblate 运行的 URL 前缀,请参见URL_PREFIX。
WEBL WEBLATE SOCIAL AUTH SLACK KEY
SOCIAL_AUTH_SLACK_SECRET 允许 Slack 身份验证,请参见 Slack。
## SAML
在第一次启动容器时自动产生自签名的 SAML 密钥。在您想要使用自己的密钥的情况下,将证书和私钥放置在 /app/data/ssl/saml.crt 和 :file:/app/data/ssl/saml.key 中。
WEBLATE
0 码力 |
479 页 |
8.00 MB
| 2 年前 3
-
hub 标签
你可以在 Docker hub 上使用以下标签,请参阅 https://hub.docker.com/r/weblate/weblate/tags/,以获得完整的可用标签列表。
|标签名称|说明|用例|
|---|---|---|
|latest|与最新的标签版本相匹配的 Weblate 稳定发行版|在生产环境中滚动更新|
|<version>-<pat>|Weblate AKISMET API KEY
配置 Akismet API 密钥,请参见 AKISMET API KEY。
## WEBLATE GPG IDENTITY
配置提交的 GPG 签名,请参见 WEBLATE_GPG_IDENTITY。
参见:
使用 GnuPG 为 Git 提交签名
## WEBLATE URL PREFIX
配置 Weblate 运行的 URL 前缀,请参见 URL_PREFIX。 AUTH OIDC USERNAME KEY
配置通用 OpenID Connect 集成。
参见:
OIDC (OpenID Connect)
## SAML
在第一次启动容器时会自动生成自签名的 SAML 密钥。如果您想要使用自己的密钥,请将证书和私钥分别放在 /app/data/ssl/saml.crt 和 /app/data/ssl/saml.key 中。
WEBLATE SAML
0 码力 |
502 页 |
8.32 MB
| 2 年前 3
-
https://hub.docker.com/r/weblate/weblate/tags/ for full list of available ones.
| 标签名称 | 说明 | 用例 |
| latest | Weblate stable release, matches latest tagged WEBLATE_AKISMET_API_KEY
配置Akismet API 密钥,请参见AKISMET_API_KEY。
WEBLATE_GPG_IDENTITY
配置提交的 GPG 签名,请参见WEBLATE_GPG_IDENTITY。
参见:
使用 GnuPG 为 Git 提交签名
WEBLATE_URL_PREFIX
配置 Weblate 运行的 URL 前缀,请参见URL_PREFIX。
WEBL WEBLATE SOCIAL AUTH SLACK KEY
SOCIAL AUTH SLACK SECRET
允许 Slack 身份验证,请参见 Slack。
## SAML
在第一次启动容器时自动产生自签名的 SAML 密钥。在您想要使用自己的密钥的情况下,将证书和私钥放置在 /app/data/ssl/saml.crt 和 :file:/app/data/ssl/saml.key 中。
WEBLATE 0 码力 |
465 页 |
7.88 MB
| 2 年前 3 -
hub 标签
你可以在 Docker hub 上使用以下标签,请参阅 https://hub.docker.com/r/weblate/weblate/tags/,以获得完整的可用标签列表。
|标签名称|说明|用例|
|---|---|---|
|latest|与最新的标签版本相匹配的 Weblate 稳定发行版|在生产环境中滚动更新|
|<version>-<patch>Weblate AKISMET API KEY
配置 Akismet API 密钥,请参见 AKISMET API KEY。
WEBLATE_GPG_IDENTITY
配置提交的 GPG 签名,请参见 WEBLATE_GPG_IDENTITY。
参见:
使用 GnuPG 为 Git 提交签名
WEBLATE URL PREFIX
配置 Weblate 运行的 URL 前缀,请参见 URL_PREFIX。
WEBLATE AUTH OIDC USERNAME KEY
配置通用 OpenID Connect 集成。
参见:
OIDC (OpenID Connect)
## SAML
在第一次启动容器时会自动生成自签名的 SAML 密钥。如果您想要使用自己的密钥,请将证书和私钥分别放在 /app/data/ssl/saml.crt 和 /app/data/ssl/saml.key 中。
WEBLATE SAML 0 码力 |
496 页 |
8.12 MB
| 2 年前 3
|