Достъпен е rebuilderd за независима верификация на Arch Linux чрез повтарящи се сборки

Представен инструменти rebuilderd, който позволява извършване на независима проверка на бинарни пакети на дистрибуцията чрез разгръщане на непрекъснато работещ процес на сглобяване, който сравнява изтеглените пакети с пакетите, получени в резултат на преглобяване на локалната система. Инструментариумът е написан на езика Rust и е разпространяван под лицензия GPLv3.

В момента в rebuilderd е налична само експериментална поддръжка за верификация на пакети от Arch Linux, но скоро се очаква да добавят и поддръжка за Debian. В най-простия случай за стартиране на rebuilderd е достатъчно треба да инсталирате пакета rebuilderd от официалния репозиториум, да импортирате GPG ключ за проверка на околната среда и да активирате съответната системна услуга. Възможно е разгръщане на мрежа от няколко инстанции на rebuilderd.

Услугата следи състоянието на индекса на пакетите и автоматично стартира преглобяване на нови пакети в референтна среда, чието състояние е синхронизирано с настройките на основната среда за сглобяване на Arch Linux. При преглобяването се вземат предвид такива нюанси, като точното съответствие на зависимостите, използването на неизменен състав и версии на инструментария, идентичен набор от опции и настройки по подразбиране, запазване на реда на сглобяване на файловете (прилагане на същите методи за подреждане). Настройките на процеса на сглобяване изключват добавянето на непостоянна служебна информация от компилатора, като случайни стойности, линкове към файлови пътища и данни за датата и часа на сглобяване.

В момента повторяемите сглобявания са осигурени за 84.1% от пакетите в основния репозиториум на Arch Linux, 83.8% от репозиториума extras и 76.9% от репозиториума community. За сравнение, в Debian 10 този показател е едва е 94.1%. Повторяемите сглобявания представляват важен аспект за осигуряване на безопасността, тъй като дават на всеки потребител възможността да се увери, че предлаганите от дистрибуцията сборки на пакети съвпадат байт за байт с тези, събрани лично от изходните кодове. Без възможността да се провери идентичността на бинарната сборка, потребителят остава само да се довери на чуждата сглобяваща инфраструктура, компрометирането на компилатора или инструментария за сглобяване на която може да доведе до вкарване на скрити бекдори.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster