v1.83.5-nightly

LiteLLM Releases / 4/8/2026

📰 NewsDeveloper Stack & InfrastructureTools & Practical Usage

Key Points

  • LiteLLMのDockerイメージはcosignで署名されており、すべてのリリースが同一の署名鍵(commit 0112e53で導入)で検証できる仕様になっています。
  • 推奨される検証方法は、固定されたコミットハッシュの公開鍵(cosign.pub)を指定して`cosign verify`を実行し、署名が指定鍵に対して正しく検証されたことを確認することです。
  • 代替の検証方法として、リリースタグをキーにして同様に`cosign verify`する手順も用意されていますが、こちらはリポジトリのタグ保護ルールに依存する点が注意点です。
  • 今回の更新内容として、セキュリティ強化に関するブログ(April 2026 post)のドキュメント追加が「What's Changed」に記載されています。

Verify Docker Image Signature

All LiteLLM Docker images are signed with cosign. Every release is signed with the same key introduced in commit 0112e53.

Verify using the pinned commit hash (recommended):

A commit hash is cryptographically immutable, so this is the strongest way to ensure you are using the original signing key:

cosign verify \
  --key https://raw.githubusercontent.com/BerriAI/litellm/0112e53046018d726492c814b3644b7d376029d0/cosign.pub \
  ghcr.io/berriai/litellm:v1.83.5-nightly

Verify using the release tag (convenience):

Tags are protected in this repository and resolve to the same key. This option is easier to read but relies on tag protection rules:

cosign verify \
  --key https://raw.githubusercontent.com/BerriAI/litellm/v1.83.5-nightly/cosign.pub \
  ghcr.io/berriai/litellm:v1.83.5-nightly

Expected output:

The following checks were performed on each of these signatures:
  - The cosign claims were validated
  - The signatures were verified against the specified public key

What's Changed

Full Changelog: v1.83.1-nightly...v1.83.5-nightly