如何使用OSS-Rebuild验证开源软件包?3步轻松获取可靠构建证明
【免费下载链接】oss-rebuildSecuring open-source package ecosystems by originating, validating, and augmenting build attestations.项目地址: https://gitcode.com/gh_mirrors/os/oss-rebuild
OSS-Rebuild是一款强大的开源软件包验证工具,通过生成、验证和增强构建证明来保障开源软件包生态系统的安全性。本文将详细介绍如何使用OSS-Rebuild工具验证开源软件包,轻松获取可靠的构建证明,确保您使用的开源软件安全可靠。
步骤一:安装OSS-Rebuild工具
要使用OSS-Rebuild验证开源软件包,首先需要安装OSS-Rebuild工具。您可以通过以下命令快速安装:
# 安装OSS-Rebuild CLI go install github.com/google/oss-rebuild/cmd/oss-rebuild@latest安装完成后,您可以通过运行oss-rebuild --help命令来验证安装是否成功,并查看工具的基本使用帮助。
步骤二:获取开源软件包的构建证明
安装完成后,接下来需要获取您要验证的开源软件包的构建证明。OSS-Rebuild提供了两种主要的获取方式:使用命令行界面和直接访问存储。
使用命令行界面获取
OSS-Rebuild CLI是获取构建证明最简便的方式。您可以使用以下命令列出特定软件包的可用版本并获取相应的构建证明:
# 列出pypi生态系统中absl-py包的可用版本 oss-rebuild list pypi absl-py # 获取pypi生态系统中absl-py包2.0.0版本的构建证明 oss-rebuild get pypi absl-py 2.0.0您还可以通过指定--output参数来获取特定的构建证明组件,例如:
# 仅获取Dockerfile oss-rebuild get pypi absl-py 2.0.0 --output=dockerfile # 获取原始的DSSEs bundle oss-rebuild get pypi absl-py 2.0.0 --output=bundle直接访问存储获取
对于高级使用场景或与其他工具集成,您可以直接从Google Cloud Storage访问构建证明。默认情况下,实例存储桶是公开的,无需GCP身份验证即可使用。
使用gsutilCLI访问Google的OSS-Rebuild构建证明的示例如下:
# 使用gsutil获取构建证明 gcloud storage cat gs://google-rebuild-attestations/pypi/absl-py/2.0.0/absl_py-2.0.0-py3-none-any.whl/rebuild.intoto.jsonl构建证明在存储桶中的组织结构如下:
gs://{bucket}/{ecosystem}/{package}/{version}/{artifact}/rebuild.intoto.jsonl步骤三:验证构建证明
获取构建证明后,需要对其进行验证以确保其真实性和完整性。OSS-Rebuild CLI默认会使用内置的Google实例密钥验证构建证明签名。
所有构建证明都使用特定于主机的KMS密钥进行签名。您可以通过运行以下命令查看更多验证选项:
oss-rebuild get --help如果您需要禁用签名验证并跳过KMS访问要求,可以使用--verify=false选项:
oss-rebuild get pypi absl-py 2.0.0 --verify=false构建证明的组成
每个.jsonl文件包含多个构建证明,主要包括:
- 重建证明:描述构建过程
- 制品等效性证明:验证重建的内容与上游匹配
这些证明遵循行业标准格式,如SLSA Provenance Format和DSSE Specification,确保了证明的可靠性和互操作性。
总结
通过以上三个简单步骤,您可以轻松使用OSS-Rebuild工具验证开源软件包,获取可靠的构建证明。OSS-Rebuild提供了简单易用的命令行界面和灵活的存储访问方式,使开源软件的验证过程变得简单高效。无论是开发人员还是系统管理员,都可以通过OSS-Rebuild确保所使用的开源软件包的安全性和可靠性。
如需了解更多关于OSS-Rebuild的信息,请参考项目的官方文档和源代码。
【免费下载链接】oss-rebuildSecuring open-source package ecosystems by originating, validating, and augmenting build attestations.项目地址: https://gitcode.com/gh_mirrors/os/oss-rebuild
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考