待验证50% 置信事实精确时间
npm provenance 是基于 Sigstore 项目构建的供应链安全机制,通过 OIDC 验证发布者身份并将签名记录到透明日志 Rekor
1
来源数
50%
置信度
长期有效
时效性
2026/8/7
首次发现
来源
相关事实
待验证Sigstore项目通过无密钥签名让开发者使用临时证书(经OIDC验证获取)签名工件,签名记录写入公开的Rekor透明日志71% 相似待验证Sigstore项目由Linux Foundation托管,得到Google、Red Hat等公司支持,通过无密钥代码签名建立可验证的软件来源链,签名记录在透明日志Rekor中69% 相似待验证OpenSSF 推出的 Sigstore 项目通过加密签名验证代码来源以追溯提交身份65% 相似待验证可验证秘密共享(VSS)允许各节点验证自身所持碎片的正确性,以抵御拜占庭式恶意行为62% 相似待验证C2PA清单采用W3C的可验证凭据格式,使用PKI(公钥基础设施)进行签名,确保任何篡改都会导致验证失败60% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/704141API
curl https://kongchang.com/api/v1/knowledge/claims/704141MCP
get_claim(id=704141)