AIツールギャラリー

LiteLLMのDockerイメージ、cosignで署名検証可能に—導入前に確認すべき手順

AIツールギャラリー編集部更新: 2026年9月9日
LiteLLMのDockerイメージ、cosignで署名検証可能に—導入前に確認すべき手順

2026年9月9日、LiteLLMの公式リリースノートでバージョン「v1.102.0-dev.1」が公開されました。今回の更新の要点は、公式のDockerイメージがcosignという仕組みで署名されるようになったことです。Dockerイメージを本番のLLMゲートウェイとして運用している担当者は、デプロイ前にイメージが改ざんされていないかを検証できるようになります。

この記事の監修者

山原 慎也
山原 慎也

AIリスキル株式会社 代表取締役

AIツールギャラリーを運営するAIリスキル株式会社の代表取締役。企業・自治体向けの生成AI研修とAI導入支援を手がけています。

実績: 大阪・関西万博 公式プログラム「AI HEROES COLLECTION」司会進行 / 神戸市デジタル人材育成エコシステム構築事業の運営 / MBS「せやねん!」「よんチャンTV」に生成AIの専門家として出演 / Felo日本初コアアンバサダー / Genspark第1期公式アンバサダー / Skywork公式アンバサダー / AKOOL公式パートナー など

LiteLLM公式Dockerイメージにcosign署名検証が追加された背景

公式発表によると、すべてのLiteLLM Dockerイメージはcosignで署名されており、各リリースは同一の鍵で署名されています。この鍵はGitHub上の特定のコミット(0112e53)で導入されたものだと説明されています。署名の仕組み自体が新設された点が、今回の更新で最も本文の記述量が多い部分です。

コミットハッシュ指定とタグ指定、2つの検証方法の違いと推奨される使い分け

検証方法は2つ紹介されています。1つは公開鍵のURLにコミットハッシュを固定して指定する方法で、公式発表では「コミットハッシュは暗号学的に不変なため、署名鍵の正当性を確認する最も強力な方法」として推奨されています。もう1つはリリースタグを使う方法で、読みやすい一方、タグ保護のルールに依存するとされています。

cosign verifyコマンドの実行手順と正常時の期待出力

公式発表に掲載されているコマンドは、cosign verifyに--keyオプションで公開鍵のURLを指定し、対象イメージ「ghcr.io/berriai/litellm:v1.102.0-dev.1」を検証する形です。正常に検証できた場合の期待出力として、「cosignのクレームが検証された」「指定した公開鍵で署名が検証された」という2点が示されています。

CI/CDパイプラインへの組み込みを検討すべき理由

署名検証の手順が公式に明示されたことで、デプロイ前のチェック工程にこのコマンドを組み込むかどうかを検討する材料が増えたといえます。ただし、これまでの手順や画面がどのように変わったかまでは公式ページ本文からは確認できません。対象プランや料金への言及は今回の公式発表内には見当たらず、料金体系への影響は明記されていません。

出典

公式発表(発表日: 2026年9月9日)

この記事はAIツールギャラリーがLiteLLM(旧Berri)の公式アップデート情報をもとに自動生成しています。

詳しくはLiteLLM(旧Berri)の詳細ページをご覧ください。

関連AIツール

この記事は役に立ちましたか?

感想は、今後の記事改善に活用します。

関連記事

次のAIツール選びへ

気になるツールを並べて、料金や特徴の違いを確認できます。