cosign action

This commit is contained in:
gunnar
2026-06-12 16:28:34 +02:00
parent fcc3b221be
commit 73fa206f61
+16 -25
View File
@@ -97,32 +97,23 @@ jobs:
tags: ${{ steps.metadata.outputs.tags }} tags: ${{ steps.metadata.outputs.tags }}
labels: ${{ steps.metadata.outputs.labels }} labels: ${{ steps.metadata.outputs.labels }}
- name: Install Skopeo (Required for Cosign Inspect)
if: github.event_name != 'pull_request' && env.IS_TEST_BUILD == 'false'
run: |
sudo apt-get update
sudo apt-get install -y skopeo gettext
- name: Install Cosign
if: github.event_name != 'pull_request' && env.IS_TEST_BUILD == 'false'
uses: sigstore/cosign-installer@v4
- name: Sign container image - name: Sign container image
if: github.event_name != 'pull_request' && env.IS_TEST_BUILD == 'false' if: github.event_name != 'pull_request' && env.IS_TEST_BUILD == 'false'
env: uses: sigstore/cosign-sign-action@v3
COSIGN_PRIVATE_KEY: ${{ secrets.SIGNING_SECRET }} with:
COSIGN_PASSWORD: "" # Bild-Referenz ohne Tag, da die Action den Digest oder Tag separat trennt
run: | image-repository: ${{ env.IMAGE_REGISTRY }}/${{ env.IMAGE_NAME }}
IMAGE_REF="${{ env.IMAGE_REGISTRY }}/${{ env.IMAGE_NAME }}:${{ env.IMAGE_TAG }}" image-tag: ${{ env.IMAGE_TAG }}
echo "Fetching digest for $IMAGE_REF..." # Authentifizierung für deine Gitea-Registry (wichtig, damit die Action das Image pushen darf)
DIGEST=$(skopeo inspect --creds "${{ github.repository_owner }}:${{ secrets.REGISTRY }}" docker://$IMAGE_REF --format '{{.Digest}}') registry-username: ${{ github.repository_owner }}
registry-password: ${{ secrets.REGISTRY }}
echo "Signing image with explicit Cosign v3 legacy bypass..." # Deine Keys aus den Secrets geladen
cosign sign -y \ cosign-private-key: ${{ secrets.SIGNING_SECRET }}
--key env://COSIGN_PRIVATE_KEY \ cosign-password: ""
--use-signing-config=false \
--new-bundle-format=false \ # Deine spezifischen Flags für den Gitea/bootc Legacy-Bypass:
--tlog-upload=false \ registry-referrers-api: 'legacy'
--registry-referrers-mode=legacy \ cosign-tlog-upload: 'false'
"${{ env.IMAGE_REGISTRY }}/${{ env.IMAGE_NAME }}@${DIGEST}" use-signing-config: 'false'