Conceito e mecanismo
Uma assinatura responde a uma pergunta de integridade e identidade, dentro do modelo de confiança configurado. Não demonstra automaticamente que o signatário está aprovado para a tua aplicação nem que o conteúdo está livre de vulnerabilidades. KubeLinter pode analisar manifests e charts antes da release. Um resultado sem findings só cobre as checks e inputs usados; não demonstra comportamento runtime nem uma assinatura válida. Na verificação keyless, restringe identidade e issuer esperados. Liga a análise e as declarações ao digest que vais promover; um relatório de A não aprova B porque o nome da aplicação coincide. O inventário SBOM ajuda a localizar componentes quando surge uma vulnerabilidade. Confirma se foi feita análise de vulnerabilidades ou apenas geração de inventário, quais scanners foram usados e quando a informação foi atualizada.
Aplicação guiada
Constrói uma imagem final com os componentes necessários à execução e mantém ferramentas de build fora dela quando possível. Fixar por digest dá reprodutibilidade, mas exige um novo build validado para receber uma correção da base. Durante um hotfix, uma alteração manual no container desaparece quando outra instância nasce da imagem antiga. Incorpora a correção no fluxo declarado. No comité de release, apresenta origem, digest, resultados, exceções e recuperação como evidências separadas. Se o fornecedor entrega uma assinatura de identidade não aprovada e um relatório de outro digest, comunica a lacuna e as opções de adiamento ou versão anterior. Não alteres o relatório para simular correspondência.
Uma assinatura válida de um repositório não aprovado falha a política de origem; um scan limpo de outro digest não resolve essa falha.
Armadilhas comuns
Assinatura como ausência de falhas; SBOM como scan; tag como conteúdo fixo; hotfix manual como release reproduzível.
Tópicos relacionados: Auditoria e preservação de evidência · Deteção runtime e resposta coordenada
A aprovação deve acompanhar o artefacto exato e todas as condições de confiança exigidas.
Referência: Cosign verification · Kubernetes v1.35; current six-domain CKS outline