Signer ses images avec Cosign, puis refuser les autres à l'admission
Signer une image ne protège rien tant que le cluster accepte encore les images non signées. Signature sans clé depuis GitHub Actions, vérification par Kyverno, et la migration Audit → Enforce.