В NPM планират да използват Sigstore за потвърдяване на автентичността на пакетите

GitHub предложи за обсъждане внедряването на услуга Sigstore за верификация на пакети чрез цифрови подписи и поддържане на публичен лог за потвърдяване на автентичността при разпространение на релизи. Прилагането на Sigstore ще осигури допълнителен слой защита срещу атаки, целящи подмяна на софтуерни компоненти и зависимости (supply chain). Например, внедряваното изменение ще защити изходния код на проектите в случай на компрометиране на потребителската сметка на разработчик на една от зависимостите в NPM и генерирането на обновление на пакета от страна на злонамерен участник с вредоносен код.

Благодарение на новия слой защита разработчиците ще могат да свържат създадения пакет с използвания изходен код и средата за компилиране, предоставяйки на потребителите възможността да се уверят, че съдържанието на пакета съответства на съдържанието на изходните текстове в основния репозиторий на проекта. Прилагането на Sigstore значително улеснява управлението на ключовете и позволява да се избегнат затруднения, свързани с регистрацията, отзоваването и управлението на криптографските ключове. Sigstore се представя като аналог на Let’s Encrypt за код, осигуряващ сертификати за заверка на кода с цифрови подписи и инструменти за автоматизиране на проверката.

Вместо постоянни ключове, в Sigstore се използват краткотрайни ефимерни ключове, генерирани на базата на пълномощия. Използваният за подписване материал се отразява в защитен от изменения публичен лог, който позволява да се уверите, че авторът на подписа е именно този, за когото се представя, и подписът е генериран от същия участник, отговорен за предишните релизи. За осигуряване на целостта и защита от изкривяване на данни ретроактивно се прилага дървовидна структура „дърво Меркла“ (Merkle Tree), в която всяко клонче верифицира всички подлежащи клонове и възли благодарение на съвместното (дървовидно) хеширане. Имайки окончателен хеш, потребителят може да се увери в коректността на цялата история на операциите, както и в коректността на миналите състояния на БД (корневият проверъчен хеш на новото състояние на базата се изчислява с оглед на предишното състояние).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster