Erste stabile Version des PGP-Tools sq vom Projekt Sequoia

Nach sieben Jahren Entwicklung wurde die erste Version des Kommandozeilenwerkzeugs sq 1.0 veröffentlicht, das für die Arbeit mit OpenPGP-Artefakten vorgesehen ist. Das Werkzeug wurde vom Sequoia PGP-Projekt erstellt, das auch eine Funktionsbibliothek zur Implementierung des OpenPGP-Standards (RFC-4880) entwickelt. Die Veröffentlichung 1.0 wird als die erste stabile Version des Projekts betrachtet, was die Stabilisierung des Codes und das Ende von Änderungen bedeutet, die die Kompatibilität beeinträchtigen. Der Code ist in Rust geschrieben und wird unter der GPLv2+-Lizenz veröffentlicht.

Das Werkzeug ist Bestandteil der Red Hat Enterprise Linux 10-Distribution als Alternative zu GnuPG und wird für die Arbeit mit PGP in den Paketmanagern DNF und RPM verwendet. Es wird standardmäßig in der experimentellen Version des Paketmanagers APT genutzt, wenn die Sequoia-Komponenten im System vorhanden sind. Der von den Entwicklern von Sequoia geschaffene Schlüsselserver Hagrid wird im Dienst keys.openpgp.org verwendet.

Das Sequoia-Projekt wurde von drei Entwicklern von GnuPG aus der Firma g10code ins Leben gerufen, die sich auf die Prüfung von Kryptosystemen und die Entwicklung von Erweiterungen für GnuPG spezialisiert hat. Das Ziel des Projekts ist die Überarbeitung der Architektur und die Implementierung neuer Techniken zur Verbesserung der Sicherheit und Zuverlässigkeit des Codes. Neben der Verwendung von Rust zur Verringerung der Wahrscheinlichkeit von Speicherfehlern implementiert Sequoia zusätzlichen Schutz gegen Fehler auf der API-Ebene. Beispielsweise erlaubt die API nicht, versehentlich Material des geheimen Schlüssels zu exportieren, und schützt vor dem Versäumnis wichtiger Schritte bei der Aktualisierung der digitalen Signatur. Zur weiteren Isolation wird eine Aufteilung in separate Prozesse für Dienste verwendet, die mit öffentlichen und privaten Schlüsseln arbeiten.

Neben Funktionen zum Verschlüsseln von Daten, Arbeiten mit elektronischen Signaturen und Verwalten von Schlüsseln, die den Möglichkeiten von gpg ähneln, bietet sq zusätzlich eine dezentrale Infrastruktur für öffentliche Schlüssel (PKI). PKI wird zur Authentifizierung von Zertifikaten und Nachrichten verwendet und ermöglicht die Überprüfung, dass der erhaltene öffentliche Schlüssel und die empfangene Nachricht mit dem angegebenen Autor verbunden sind und nicht von einem Angreifer erstellt wurden.

Beim Herunterladen eines Zertifikats von keys.openpgp.org oder einem anderen Schlüsselserver speichert das Tool sq automatisch die Zertifikatsinformationen auf dem lokalen System und nutzt diese Informationen für zukünftige Operationen zur Erkennung gefälschter Zertifikate. Es wird darauf hingewiesen, dass das implementierte System als Grundlage für den Aufbau einer ähnlichen verteilten Zertifizierungsstelle (CA) verwendet werden kann, die verschiedene Schlüsselserver umfasst.

Bevor beispielsweise die Authentizität der hochgeladenen Qubes-Betriebssystem-Builds überprüft wird, kann der Benutzer zunächst das Qubes-Zertifikat, das vom Hauptschlüsselserver des Qubes-Projekts bereitgestellt wird, überprüfen: sq network search https://keys.qubes-os.org/keys/qubes-release-4.2-signing-key.asc

Der angegebene Befehl lädt das Zertifikat vom Server keys.qubes-os.org herunter und prüft dann dessen Vorhandensein auf bekannten Schlüsselservern wie keys.openpgp.org und keyserver.ubuntu.com oder versucht, es über die Mechanismen WKD (Web Key Directory) und DANE (DNS-Based Authentication of Named Entities) zu erhalten. Anschließend vergleicht das Tool die erhaltenen Zertifikate, und wenn sie mit demselben Eigentümer verknüpft sind, wird der Befehl „sq pki link add“ angeboten, um das Zertifikat auf dem lokalen System für zukünftige Überprüfungen zu speichern. Nach der Speicherung wird das Zertifikat als vertrauenswürdig angesehen, und um Builds mit einer Überprüfung ihrer Authentizität herunterzuladen, genügt es, den Befehl auszuführen: sq download —signature-url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso.asc —url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso —output /tmp/qubes.iso

Quelle: opennet.ru

60GB SSD 8Gb DDR4