AIツールギャラリー

LiteLLM、Dockerイメージにcosign署名検証を導入 真正性確認の手順まとめ

AIツールギャラリー編集部更新: 2026年9月15日
LiteLLM、Dockerイメージにcosign署名検証を導入 真正性確認の手順まとめ

2026年8月9日、LiteLLMの公式リリースページでv1.97.0-rc.1が公開されました。この更新でセルフホスト運用者に関わる大きな変化は、公式Dockerイメージがすべてcosignで署名されるようになった点です。プロキシとしてLiteLLMを自前運用し、CI/CDにセキュリティ対策を組み込みたいエンジニアは、pullしたイメージが本物かを検証できるようになります。

この記事の監修者

山原 慎也
山原 慎也

AIリスキル株式会社 代表取締役

AIツールギャラリーを運営するAIリスキル株式会社の代表取締役。企業・自治体向けの生成AI研修とAI導入支援を手がけています。

実績: 大阪・関西万博 公式プログラム「AI HEROES COLLECTION」司会進行 / 神戸市デジタル人材育成エコシステム構築事業の運営 / MBS「せやねん!」「よんチャンTV」に生成AIの専門家として出演 / Felo日本初コアアンバサダー / Genspark第1期公式アンバサダー / Skywork公式アンバサダー / AKOOL公式パートナー など

LiteLLMのDockerイメージにcosign署名が導入された

公式発表によると、LiteLLMのすべてのDockerイメージはSigstoreのcosignで署名されており、各リリースはコミット0112e53で導入された同じ鍵で署名されているとのことです。これにより、配布されているイメージが公式のビルドプロセスから出たものであることを、利用者側で確認できる仕組みが用意されました。

コミットハッシュ固定とリリースタグ、2つの検証方法の違い

公式ページでは検証方法として2つが示されています。ひとつはコミットハッシュを指定して公開鍵を取得する方法で、コミットハッシュは書き換えられないため最も確実な検証手段とされています。もうひとつはリリースタグを指定する方法で、読みやすく手軽ですが、リポジトリのタグ保護設定に依存するため、公式ではコミットハッシュ固定の方法が推奨されています。

cosign verifyコマンドで実際に検証する手順

検証にはcosign verifyコマンドを使い、--keyオプションで公開鍵のURLを指定し、対象のイメージ(例: ghcr.io/berriai/litellm:v1.97.0-rc.1)を続けて実行します。成功すると、cosignのclaimsが検証され、指定した公開鍵に対して署名が確認された旨の出力が表示されます。従来のバージョンにこの検証手順があったかどうかは、今回取得した公式ページ本文からは確認できません。

検証をCI/CDパイプラインに組み込む際の注意点

この署名検証はDockerイメージの真正性確認に関するものであり、公式ページには対象プランや料金についての記載は見当たりませんでした。オープンソースの配布物に関する変更であるため、料金体系への影響は確認できません。CI/CDに組み込む場合は、コミットハッシュ固定方式を使うことで、タグ保護設定の変更や運用ミスに影響されずに検証できる点を踏まえてパイプラインを設計するとよいでしょう。

出典

公式発表(発表日: 2026年8月9日)

この記事はAIツールギャラリーがLiteLLM(旧Berri)の公式アップデート情報をもとに自動生成しています。

詳しくはLiteLLM(旧Berri)の詳細ページをご覧ください。

関連AIツール

この記事は役に立ちましたか?

感想は、今後の記事改善に活用します。

関連記事

AssemblyAI、ダッシュボードにAIアシスタント「Assembly Agent」追加 コード生成にも対応
ニュース2026年9月16日

AssemblyAI、ダッシュボードにAIアシスタント「Assembly Agent」追加 コード生成にも対応

AssemblyAIが2026年9月10日、ダッシュボードにAIアシスタント「Assembly Agent」を追加。質問対応とコード生成で実装作業を支援します。

SOP(標準作業手順書)とは?AI導入で手順を人とAIに渡せる形にする方法
解説・ガイド2026年9月16日

SOP(標準作業手順書)とは?AI導入で手順を人とAIに渡せる形にする方法

SOP(標準作業手順書)を、AI導入で業務の手順を人とAIへ渡せる形に整える視点から解説します。業務棚卸し、AIワークフロー、承認フローとの違いと、社内で確認する点を整理します。

AIリスク評価とは?個別用途を始める前に確認することと、対策判断の進め方
解説・ガイド2026年9月15日

AIリスク評価とは?個別用途を始める前に確認することと、対策判断の進め方

本記事では、AIリスク評価を、AIを個別の業務で使い始める前に、用途・扱う情報・影響・確認先を整理し、対策や社内確認の必要性を判断する工程として整理します。NIST AI RMFの4機能との違い、会社で使ってよいかを確認する先、AIガバナンスやHuman-in-the-loopとの工程上の違いを整理します。

文書検索AIとは?社内文書を探して答えを得る仕組み|RAG・エンタープライズサーチとの違いと導入前の確認項目
解説・ガイド2026年9月15日

文書検索AIとは?社内文書を探して答えを得る仕組み|RAG・エンタープライズサーチとの違いと導入前の確認項目

本記事では、文書検索AIを、社内文書を探して必要な情報や答えを得る利用目的を指す呼び方として扱います。RAG、エンタープライズサーチ、ナレッジベースとの役割の違いと、会社で使う前の確認項目を整理します。

次のAIツール選びへ

気になるツールを並べて、料金や特徴の違いを確認できます。