Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 252

Cosign

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Cosign ?

CosignCLI open source du projet Sigstore pour signer, vérifier et attester des artefacts OCI et d'autres logiciels, en mode clé ou sans clé.


Cosign est l'outil orienté utilisateur de la pile Sigstore, créé pour répondre aux attaques de la chaîne d'approvisionnement — de SolarWinds aux paquets npm détournés — qui ciblent le pipeline de build et de distribution plutôt que les systèmes en fonctionnement. Il peut signer des images conteneurs, des artefacts OCI, des blobs, des SBOM et des attestations in-toto, en stockant les signatures aux côtés de l'artefact dans un registre OCI.

Son innovation déterminante est la signature sans clé. Au lieu de demander aux développeurs de protéger une clé privée à longue durée de vie, Cosign demande un certificat à Fulcio, une autorité de certification qui vérifie une identité OIDC (un workflow GitHub Actions, un utilisateur Google ou GitHub) et délivre un certificat valide pendant environ dix minutes. Cosign signe durant cette fenêtre, puis jette la clé privée éphémère ; comme les certificats ont une durée de vie si courte, il n'y a besoin ni de listes de révocation ni d'OCSP. L'événement de signature est enregistré dans Rekor, un journal de transparence en ajout seul et inviolable, de sorte que quiconque peut prouver ultérieurement ce qui a été signé, par quelle identité et quand.

Les politiques de vérification peuvent donc exiger qui a signé plutôt que quelle clé a signé — par exemple « seules les images construites par notre workflow réutilisable release.yml sont admises ». Des contrôleurs d'admission Kubernetes tels que Kyverno, Connaisseur et OPA Gatekeeper appliquent ces vérifications au moment du déploiement, et les attestations produites par Cosign sous-tendent la provenance SLSA, transformant des affirmations de build autrement auto-déclarées en affirmations cryptographiquement vérifiables.

flowchart TD
  A[Le job CI construit l'image] --> B[cosign sign --identity-token OIDC]
  B --> C[Fulcio vérifie l'identité OIDC<br/>délivre un certificat de ~10 min]
  C --> D[Cosign signe, jette la clé]
  D --> E[Signature + cert enregistrés dans Rekor<br/>journal de transparence]
  E --> F[Push image + signature vers le registre]
  F --> G[Contrôleur d'admission<br/>Kyverno / Connaisseur]
  G --> H{Signé par une identité/<br/>workflow de confiance ?}
  H -->|Oui| I[Déploiement autorisé]
  H -->|Non| J[Bloqué]

Exemples

  1. 01

    cosign sign --identity-token $OIDC_TOKEN ghcr.io/org/app:v1.2

  2. 02

    Politique Kyverno vérifiant que les images de production sont signées par un workflow GitHub Actions précis.

Questions fréquentes

Qu'est-ce que Cosign ?

CLI open source du projet Sigstore pour signer, vérifier et attester des artefacts OCI et d'autres logiciels, en mode clé ou sans clé. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.

Que signifie Cosign ?

CLI open source du projet Sigstore pour signer, vérifier et attester des artefacts OCI et d'autres logiciels, en mode clé ou sans clé.

Comment se défendre contre Cosign ?

Les défenses contre Cosign combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Cosign ?

Noms alternatifs courants : cosign.

Termes liés