验证 API7 镜像签名
为了保护软件供应链安全,API7 的 Docker 容器镜像遵循行业最佳实践,使用开源工具 Cosign 进行签名。所有签名都存储在公共 Docker Hub 仓库 api7/notary 中。我们的构建和发布流程使用 GitHub Actions,并利用 GitHub 的 OIDC (OpenID Connect) 身份对镜像进行签名,从而提供了额外的可信认证层。
通过验证镜像签名,你可以确信:
为了保护软件供应链安全,API7 的 Docker 容器镜像遵循行业最佳实践,使用开源工具 Cosign 进行签名。所有签名都存储在公共 Docker Hub 仓库 api7/notary 中。我们的构建和发布流程使用 GitHub Actions,并利用 GitHub 的 OIDC (OpenID Connect) 身份对镜像进行签名,从而提供了额外的可信认证层。
通过验证镜像签名,你可以确信: