След седем години разработка е създаден релиз на инструментариума за команден ред sq 1.0, предназначен за работа с артефакти OpenPGP. Инструментариумът е подготвен от проекта Sequoia PGP, който също така развива библиотека от функции за имплементация на стандарта OpenPGP (RFC-4880). Версия 1.0 е обозначена като първия стабилен релиз на проекта, което означава стабилизиране на кодовата база и прекратяване на измененията, които нарушават съвместимостта. Кодът е написан на Rust и се разпространява под лиценз GPLv2+.
Инструментариумът е включен в дистрибуцията на Red Hat Enterprise Linux 10 като алтернатива на GnuPG, използва се за работа с PGP в пакетните мениджъри DNF и RPM и се използва по подразбиране в експерименталната версия на пакетния мениджър APT, когато компонентите на Sequoia са налични в системата. Създаденият от разработчиците на Sequoia сървър за ключове Hagrid се използва в услугата keys.openpgp.org.
Проектът Sequoia е създаден от трима разработчици на GnuPG от компанията g10code, специализирана в одита на криптосистеми и разработката на приложения за GnuPG. Целта на проекта е преработка на архитектурата и внедряване на нови техники за повишаване на сигурността и надеждността на кодовата база. Освен използването на Rust, за да се намали вероятността от грешки при работа с паметта, в Sequoia е реализирана допълнителна защита от грешки на ниво API. Например, API-то не позволява случайно експортиране на материала на секретния ключ и го защитава от пропускане на важни действия при обновяване на цифровия подпис. За допълнителна изолация се прилага разделение в отделни процеси на услугите, работещи с отворени и затворени ключове.
Освен функциите за шифроване на данни, работа с електронни подписи и управление на ключове, подобни на възможностите на gpg, sq предоставя допълнително децентрализирана инфраструктура за публични ключове (PKI). PKI се използва за удостоверяване на сертификати и съобщения и позволява да се уверите, че получените публичен ключ и приетото съобщение са свързани със заявения автор, а не са генерирани от злонамерен актьор.
При качване на сертификата от keys.openpgp.org или друг ключов сървър, утилитата sq автоматично ще съхрани информацията за сертификата на локалната система и ще я използва при последващи операции за откриване на фалшиви сертификати. Забелязва се, че реализираната система може да се използва като основа за изграждане на подобие на разпределен удостоверяващ център (CA), обхващащ различни ключови сървъри.
Например, преди да провери автентичността на качените версии на ОС Qubes, потребителят може първо да провери сертификата на Qubes, предоставен от основния ключов сървър на проекта Qubes: sq network search https://keys.qubes-os.org/keys/qubes-release-4.2-signing-key.asc
Посочената команда ще изтегли сертификат от сървъра keys.qubes-os.org и след това ще провери наличието му на известни ключови сървъри, като keys.openpgp.org и keyserver.ubuntu.com, или ще се опита да го получи чрез механизми като WKD (Web Key Directory) и DANE (DNS-Based Authentication of Named Entities). След това утилитата ще сравни получените сертификати и ако те принадлежат на един собственик, ще предложи да се използва командата «sq pki link add» за запазване на сертификата на локалната система за бъдещи проверки. След запазването, сертификатът ще се счита за надежден и за изтегляне на сборки с проверка на автентичността им, ще е достатъчно да изпълните командата: sq download —signature-url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso.asc —url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso —output /tmp/qubes.iso
Източник: opennet.ru
