コサインツールによる署名確認
- リリース・ファイルをダウンロードする(例
checksums.txt
)と署名文書(.sig
歌で応える.pem
) - verifyコマンドを実行する:
cosign verify-blob --certificate-identity 'https://github.com/charmbracelet/meta/.github/workflows/goreleaser.yml@refs/heads/main' --certificate-oidc-issuer 'https://token.actions.githubusercontent.com' --cert checksums.txt.pem --signature checksums.txt.sig ./checksums.txt
- もし出力が
Verified OK
文書が改ざんされていないことを示す。
この検証メカニズムでは、GitHub ActionsのOIDCトークンを使用して、証明書チェーンが信頼できるビルドプロセスからのものであることを確認します。
この答えは記事から得たものである。クラッシュ:LSPとマルチモデルスイッチングを統合したエンドポイントAIプログラミングアシスタントについて