Computer Science

Membangun Verifikasi Provenance Artefak Perangkat Lunak dengan Sigstore dan in-toto

Bangun pipeline yang menandatangani, menghasilkan, dan memverifikasi provenance artefak dengan Sigstore dan in-toto.

Diperbarui 28 Agu 2026id7 bagian · 35 pelajaran4 jam 30 menit
Belum ada ulasan
Level Advanced
Kategori Computer Science
Perkiraan Durasi 4 jam 30 menit

Skill yang dibangun

Apa yang akan Anda pelajari

Menghasilkan dan memeriksa signature serta attestation untuk artefak menggunakan Sigstore, lalu mengaitkannya dengan digest artefak yang tepat.

Membaca struktur provenance berbasis in-toto dan menentukan klaim proses build yang benar-benar dapat dibuktikan oleh predicate tersebut.

Merancang kebijakan verifikasi berdasarkan identitas workflow, repository, issuer, subject, dan karakteristik artefak tanpa menyamakan signature dengan jaminan keamanan menyeluruh.

Menguji pipeline terhadap artefak yang diubah, provenance yang tidak sesuai, dan sumber build yang tidak diizinkan, kemudian menganalisis alasan penolakan secara sistematis.

Siapa Target Audiens Kursus Ini

Pengembang perangkat lunak, engineer DevSecOps, platform engineer, dan administrator CI/CD yang sudah memahami Git, Linux, dasar jaringan, container atau artefak paket, serta konsep autentikasi dan kriptografi dasar. Peserta diharapkan pernah membuat pipeline build dan deployment sederhana, lalu ingin memahami cara membuktikan integritas asal-usul artefak, merancang kebijakan verifikasi yang dapat diaudit, dan menguji ketahanan proses rilis terhadap penyisipan artefak atau build yang tidak sah.

Project outcomes

Apa yang Akan Anda Buat

Peserta akan membangun pipeline verifikasi artefak container atau paket perangkat lunak. Pipeline tersebut menghasilkan artefak dan provenance in-toto, menandatanganinya melalui alur Sigstore yang sesuai dengan lingkungan latihan, menyimpan metadata yang diperlukan untuk audit, lalu menjalankan gate verifikasi sebelum artefak dipromosikan ke tahap deployment. Peserta juga menambahkan skenario pengujian negatif untuk membuktikan bahwa perubahan digest, identitas workflow, atau isi predicate menyebabkan penolakan.

Konten Kursus

Menentukan Apa yang Harus Dibuktikan dalam Rantai Pasok

5 pelajaran | 180 menit
Dari Artefak Jadi ke Klaim yang Dapat Diaudit
30 menit
Membedakan Integritas, Identitas, dan Provenance
30 menit
Threat Model untuk Build dan Rilis
40 menit
Identitas Ephemeral dan Batas Kepercayaan
35 menit
Laboratorium Awal: Membaca Bukti Rilis yang Tidak Lengkap
45 menit

Membangun Jalur Tanda Tangan dengan Sigstore

5 pelajaran | 215 menit
Anatomi Cosign, Fulcio, dan Rekor
40 menit
Menandatangani Image Container Tanpa Kunci Persisten
50 menit
Mengikat Signature pada Digest, Bukan Tag
35 menit
Memverifikasi Issuer, Subject, dan Rekam Transparansi
45 menit
Ketika Verifikasi Sigstore Gagal
45 menit

Merepresentasikan Proses Build dengan in-toto

5 pelajaran | 220 menit
Statement, Subject, Predicate, dan Attestation
40 menit
Dari SLSA Provenance ke Bukti yang Berguna
45 menit
Menghubungkan Materials dengan Source Commit
40 menit
Menulis dan Membaca Attestation Artefak
50 menit
Menghadapi Provenance yang Benar tetapi Tidak Cukup
45 menit

Mengintegrasikan Signing dan Provenance ke CI/CD

5 pelajaran | 225 menit
Menyusun Tahapan Pipeline yang Dapat Dibuktikan
40 menit
Provenance sebagai Output Build, Bukan Catatan Manual
50 menit
Pemisahan Hak Publish, Sign, dan Deploy
40 menit
Mengunci Reproducibility yang Relevan
50 menit
Gate Verifikasi Sebelum Deployment
45 menit

Merumuskan Kebijakan Verifikasi yang Dapat Diaudit

5 pelajaran | 215 menit
Dari Requirement ke Predicate Kebijakan
40 menit
Allowlist Identitas dan Pola Repository
45 menit
Kebijakan Berlapis untuk Artefak Berisiko Berbeda
40 menit
Pengujian Negatif terhadap Kebijakan
50 menit
Menyimpan Keputusan Verifikasi untuk Audit
40 menit

Menguji Ketahanan, Operasional, dan Evolusi Sistem

5 pelajaran | 230 menit
Simulasi Artefak yang Disisipkan setelah Build
50 menit
Kompromi Runner dan Batas Attestation
45 menit
Debugging Metadata, Digest, dan Format
50 menit
Ketersediaan Transparency Log dan Mode Operasi
40 menit
Versi Policy, Rotasi Trust, dan Rencana Migrasi
45 menit

Proyek Akhir: Membangun Gateway Verifikasi Rilis Terprovenance

5 pelajaran | 390 menit
Perancangan Arsitektur dan Setup Proyek
60 menit
Pipeline Build, Publish, dan Provenance
75 menit
Signing Sigstore dan Implementasi Policy Gate
90 menit
Pengujian Serangan, Failure Mode, dan Observability
90 menit
Deployment Demonstrasi dan Review Desain
75 menit

Deskripsi Kursus

Artefak yang berhasil dibangun belum tentu berasal dari source code, workflow, atau lingkungan build yang diharapkan. Kursus ini membahas cara mengubah klaim tersebut menjadi bukti yang dapat diverifikasi: artefak diberi tanda tangan, proses pembuatannya direkam sebagai provenance, lalu kebijakan memutuskan apakah artefak layak dipromosikan.

Peserta akan menelusuri hubungan antara digest artefak, identitas penandatangan, transparency log, predicate in-toto, dan kebijakan verifikasi. Praktik menggunakan Sigstore dan tooling terkait dilakukan pada skenario build container atau artefak paket, dengan perhatian pada mode keyless, trust root, identitas workflow, serta batasan bukti yang dihasilkan.

Kursus ini tidak berhenti pada perintah CLI. Peserta akan menguji failure mode seperti artefak yang diubah, provenance dari workflow yang salah, predicate yang tidak memenuhi kebijakan, dan perbedaan antara autentikasi penandatangan dengan bukti proses build. Hasilnya adalah rancangan pipeline yang dapat diaudit beserta prosedur diagnosis ketika verifikasi gagal.

Rating & Ulasan

0 ratings