cosign action
This commit is contained in:
+16
-25
@@ -97,32 +97,23 @@ jobs:
|
|||||||
tags: ${{ steps.metadata.outputs.tags }}
|
tags: ${{ steps.metadata.outputs.tags }}
|
||||||
labels: ${{ steps.metadata.outputs.labels }}
|
labels: ${{ steps.metadata.outputs.labels }}
|
||||||
|
|
||||||
- name: Install Skopeo (Required for Cosign Inspect)
|
|
||||||
if: github.event_name != 'pull_request' && env.IS_TEST_BUILD == 'false'
|
|
||||||
run: |
|
|
||||||
sudo apt-get update
|
|
||||||
sudo apt-get install -y skopeo gettext
|
|
||||||
|
|
||||||
- name: Install Cosign
|
|
||||||
if: github.event_name != 'pull_request' && env.IS_TEST_BUILD == 'false'
|
|
||||||
uses: sigstore/cosign-installer@v4
|
|
||||||
|
|
||||||
- name: Sign container image
|
- name: Sign container image
|
||||||
if: github.event_name != 'pull_request' && env.IS_TEST_BUILD == 'false'
|
if: github.event_name != 'pull_request' && env.IS_TEST_BUILD == 'false'
|
||||||
env:
|
uses: sigstore/cosign-sign-action@v3
|
||||||
COSIGN_PRIVATE_KEY: ${{ secrets.SIGNING_SECRET }}
|
with:
|
||||||
COSIGN_PASSWORD: ""
|
# Bild-Referenz ohne Tag, da die Action den Digest oder Tag separat trennt
|
||||||
run: |
|
image-repository: ${{ env.IMAGE_REGISTRY }}/${{ env.IMAGE_NAME }}
|
||||||
IMAGE_REF="${{ env.IMAGE_REGISTRY }}/${{ env.IMAGE_NAME }}:${{ env.IMAGE_TAG }}"
|
image-tag: ${{ env.IMAGE_TAG }}
|
||||||
|
|
||||||
echo "Fetching digest for $IMAGE_REF..."
|
# Authentifizierung für deine Gitea-Registry (wichtig, damit die Action das Image pushen darf)
|
||||||
DIGEST=$(skopeo inspect --creds "${{ github.repository_owner }}:${{ secrets.REGISTRY }}" docker://$IMAGE_REF --format '{{.Digest}}')
|
registry-username: ${{ github.repository_owner }}
|
||||||
|
registry-password: ${{ secrets.REGISTRY }}
|
||||||
|
|
||||||
echo "Signing image with explicit Cosign v3 legacy bypass..."
|
# Deine Keys aus den Secrets geladen
|
||||||
cosign sign -y \
|
cosign-private-key: ${{ secrets.SIGNING_SECRET }}
|
||||||
--key env://COSIGN_PRIVATE_KEY \
|
cosign-password: ""
|
||||||
--use-signing-config=false \
|
|
||||||
--new-bundle-format=false \
|
# Deine spezifischen Flags für den Gitea/bootc Legacy-Bypass:
|
||||||
--tlog-upload=false \
|
registry-referrers-api: 'legacy'
|
||||||
--registry-referrers-mode=legacy \
|
cosign-tlog-upload: 'false'
|
||||||
"${{ env.IMAGE_REGISTRY }}/${{ env.IMAGE_NAME }}@${DIGEST}"
|
use-signing-config: 'false'
|
||||||
|
|||||||
Reference in New Issue
Block a user