Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 784

パッケージ署名

パッケージ署名 とは何ですか?

パッケージ署名ソフトウェアパッケージに暗号学的署名を付与し、利用者が発行者の身元と公開後に改ざんされていないことを検証できるようにする仕組み。


パッケージ署名は、成果物(バイナリ・ライブラリ・コンテナイメージ・OS パッケージ・言語モジュール)を発行者の暗号学的アイデンティティに結びつけます。利用側は、インストールや実行の前に署名を期待する鍵・証明書・透明性ログのエントリと照合します。代表的なエコシステムには、OCI イメージや言語パッケージ向けの Sigstore Cosign、GPG 署名された Linux ディストリビューションパッケージ、Windows の Authenticode、macOS/iOS の codesign、PGP を用いる Maven Central などがあります。現代では、長期間オフラインで保管する鍵よりも、短命な鍵と OIDC ベースのアイデンティティ(Sigstore)+ 透明性ログ(Rekor)による公開監査性が好まれます。パッケージ署名は SBOM、SLSA プロベナンス、再現可能ビルドと相補的で、「誰が公開し改ざんされていないか」を答えるのに対し、他は「何が入っていて、どう作られたか」を答えます。

  1. 01

    リリースバイナリに Sigstore Cosign で署名し、署名を Rekor に公開する運用。

  2. 02

    apt とディストリビューションの GPG 公開鍵で Debian パッケージの署名を検証する例。

よくある質問

パッケージ署名 とは何ですか?

ソフトウェアパッケージに暗号学的署名を付与し、利用者が発行者の身元と公開後に改ざんされていないことを検証できるようにする仕組み。 サイバーセキュリティの アプリケーションセキュリティ カテゴリに属します。

パッケージ署名 とはどういう意味ですか?

ソフトウェアパッケージに暗号学的署名を付与し、利用者が発行者の身元と公開後に改ざんされていないことを検証できるようにする仕組み。

パッケージ署名 はどのように機能しますか?

パッケージ署名は、成果物(バイナリ・ライブラリ・コンテナイメージ・OS パッケージ・言語モジュール)を発行者の暗号学的アイデンティティに結びつけます。利用側は、インストールや実行の前に署名を期待する鍵・証明書・透明性ログのエントリと照合します。代表的なエコシステムには、OCI イメージや言語パッケージ向けの Sigstore Cosign、GPG 署名された Linux ディストリビューションパッケージ、Windows の Authenticode、macOS/iOS の codesign、PGP を用いる Maven Central などがあります。現代では、長期間オフラインで保管する鍵よりも、短命な鍵と OIDC ベースのアイデンティティ(Sigstore)+ 透明性ログ(Rekor)による公開監査性が好まれます。パッケージ署名は SBOM、SLSA プロベナンス、再現可能ビルドと相補的で、「誰が公開し改ざんされていないか」を答えるのに対し、他は「何が入っていて、どう作られたか」を答えます。

パッケージ署名 からどのように防御しますか?

パッケージ署名 に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

パッケージ署名 の別名は何ですか?

一般的な別名: コード署名, アーティファクト署名。

関連用語

関連項目