Достъпен rebuilderd за независима верификация на Arch Linux чрез повтарящи се сборки

Представено инструментариум rebuilderd, позволяващ организирането на независима проверка на бинарните пакети на дистрибуцията чрез разгръщане на непрекъснато работещ процес на сборка, сверяващ изтеглените пакети с пакетите, получени в резултат на пресборка на локалната система. Инструментариумът е написан на езика Rust и се разпространява под лицензия GPLv3.

В момента в rebuilderd е налична само експериментална поддръжка за верификация на пакети от Arch Linux, но в скоро време обещават да добавят и поддръжка за Debian. В най-простия случай, за да стартирате rebuilderd е достатъчно да инсталирате пакета rebuilderd от стандартния репозиторий, да импортирате GPG-ключ за проверка на средата и да активирате съответната системна услуга. Възможно е разгръщането на мрежа от няколко инстанции на rebuilderd.

Услугата следи състоянието на индекса на пакетите и автоматично стартира пресборката на нови пакети в еталонна среда, чиято конфигурация е синхронизирана с настройките на основната сборна среда на Arch Linux. При пресборка се вземат предвид такива нюанси, като точно съответствие на зависимостите, използване на неизменен състав и версии на инструментариума за сборка, идентичен набор от опции и настройки по подразбиране, запазване на реда на сборката на файловете (прилагане на същите методи на сортиране). Настройките на процеса на сборка изключват добавянето на непостоянна служебна информация от компилатора, като случайни стойности, линкове към файлови пътища и данни за датата и часа на сборката.

В момента повтарящите се сборки са осигурени за 84.1% от пакетите от core-репозитория на Arch Linux, 83.8% от репозитория extras и 76.9% от репозитория community. За сравнение, в Debian 10 тази стойност е е 94.1%. Повтарящите се сборки са важна връзка за осигуряване на сигурността, тъй като дават на всеки потребител възможност да се увери, че предлаганите от дистрибуцията сборки на пакети съвпадат байт за байт със сборките, изготвени лично от изходните текстове. Без възможността да се провери идентичността на бинарната сборка, потребителят остава да се довери на чужда сборна инфраструктура, компрометиране на компилатора или инструментариума за сборка, което може да доведе до вмъкване на скрити бекдорове.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster