BénéficesDoc CLIVersion 0.1Démarrer

Article · Continuum Attest

in-toto, SLSA, Sigstore : qui fait quoi ?

Ces noms apparaissent souvent ensemble dans la sécurité de la chaîne logicielle. Ils interviennent à des endroits différents : structure de la déclaration, description de la fabrication et signature.

in-toto : exprimer la déclaration

Le cadre d’attestation in-toto relie une déclaration à des artefacts identifiés. Le Statement porte le sujet et le type de prédicat. Le prédicat contient les informations propres à la déclaration.

Un outil peut ainsi reconnaître une provenance et trouver les artefacts qu’elle concerne. Les spécifications in-toto décrivent ce cadre, distinct de l’ensemble des mécanismes du projet in-toto.

SLSA : provenance et exigences de production

SLSA propose un format de provenance ainsi que des exigences organisées en niveaux. Le format permet de décrire le build ; les niveaux portent sur les garanties associées à la production et à ses protections.

Un document qui utilise le prédicat SLSA Provenance n’établit pas automatiquement un niveau. Il faut examiner les exigences applicables et les éléments qui les démontrent. Consultez la spécification SLSA pour cette distinction.

Sigstore : signer et vérifier

Sigstore propose notamment Cosign pour signer et vérifier des artefacts et attestations. Les matériaux de vérification peuvent être transportés dans un bundle. Selon le mode utilisé et les éléments préparés, des vérifications peuvent avoir lieu hors ligne.

Il serait donc inexact d’opposer systématiquement Sigstore à la vérification hors ligne. La documentation des bundles Sigstore décrit leur contenu ; la documentation de vérification décrit leur utilisation.

Où se place Continuum Attest ?

Le CLI produit un reçu de build et permet de le signer. Son export in-toto utilise un Statement v1, un prédicat SLSA Provenance v1 et une enveloppe DSSE. Ces choix de format ne transforment pas le CLI en certification de sécurité.

Pour examiner une livraison, posez trois questions successives : que dit la déclaration, à quel artefact correspond-elle et comment sa signature est-elle vérifiée ? Le format du reçu décrit le document natif ; la référence CLI donne les commandes d’échange.