NixOS bietet UnterstĂŒtzung fĂŒr reproduzierbare Builds fĂŒr das ISO-Abbild.

Die Entwickler des NixOS-Distributions haben die UnterstĂŒtzung zur Verifizierung der IntegritĂ€t des minimalen ISO-Images (iso_minimal.x86_64-linux) mithilfe des Mechanismus der reproduzierbaren Builds implementiert. Zuvor waren reproduzierbare Builds nur auf Paketebene verfĂŒgbar, jetzt wurden sie auch auf das gesamte ISO-Image erweitert. Jeder Benutzer kann ein ISO-Image erstellen, das vollstĂ€ndig identisch mit dem bereitgestellten Download-ISO-Image ist, und sicherstellen, dass es aus den bereitgestellten Quellcodes erstellt wurde und keine versteckten Änderungen enthĂ€lt. Um die ÜberprĂŒfung des NixOS-ISO-Images mithilfe reproduzierbarer Builds zu automatisieren, wurde ein spezielles Skript vorbereitet. In der nĂ€chsten Phase wird angestrebt, reproduzierbare Builds auch fĂŒr das vollstĂ€ndige ISO-Image mit GNOME-Desktop bereitzustellen.

Wiederholbare Builds sind ein entscheidendes Element der Sicherheit, da sie es ermöglichen, selbst zu ĂŒberprĂŒfen, dass die vom Distribution angebotenen Builds byte-per-byte mit den Builds ĂŒbereinstimmen, die persönlich aus den Quelltexten erstellt wurden. Ohne die Möglichkeit, die IdentitĂ€t der BinĂ€rbuilds zu ĂŒberprĂŒfen, bleibt dem Benutzer nur das blinde Vertrauen in die Build-Infrastruktur anderer, deren Kompromittierung des Compilers oder der Build-Tools zu versteckten HintertĂŒren fĂŒhren kann. Um wiederholbare Builds sicherzustellen, mĂŒssen die Inhalte und Parameter der Build-Umgebung nachgebildet, identische Versionen von Software, AbhĂ€ngigkeiten und Boot-Komponenten verwendet, wechselnde Daten (Zeitstempel, zufĂ€llige FĂŒller usw.) ausgeschlossen und die Reihenfolge der Dateikonstruktion sowie die Bereitstellung der Pakete im ISO-Abbild beibehalten werden.

Wir erinnern daran, dass die NixOS-Distribution auf dem Paketmanager Nix basiert und eine Reihe eigener Entwicklungen bietet, die die Konfiguration und Wartung des Systems erleichtern. In NixOS wird beispielsweise eine einheitliche Datei fĂŒr die Systemkonfiguration (configuration.nix) verwendet, es gibt eine Möglichkeit fĂŒr schnelle Rollbacks von Updates, es wird die UnterstĂŒtzung fĂŒr das Wechseln zwischen verschiedenen SystemzustĂ€nden bereitgestellt, und Benutzer können individuelle Pakete installieren (Pakete werden im Home-Verzeichnis installiert). Außerdem ist die gleichzeitige Installation mehrerer Versionen eines Programms möglich. Bei der Verwendung von Nix werden Pakete in einem separaten Verzeichnisbaum /nix/store oder in einem Unterverzeichnis im Benutzerverzeichnis installiert. Beispielsweise wird ein Paket als /nix/store/f2b5
8a563-firefox-89.0.1/ installiert, wobei "f2b5
" eine eindeutige Paket-ID ist, die zur Kontrolle von AbhĂ€ngigkeiten verwendet wird.

Pakete werden als Container bereitgestellt, die die fĂŒr den Betrieb von Anwendungen erforderlichen Komponenten enthalten. Zwischen den Paketen können AbhĂ€ngigkeiten definiert werden, wobei Hash-Identifikatoren in dem Verzeichnis der installierten Pakete zur ÜberprĂŒfung auf bereits installierte AbhĂ€ngigkeiten gescannt werden. Es besteht die Möglichkeit, sowohl vorgefertigte BinĂ€rpakete aus dem Repository herunterzuladen (bei der Installation von Updates zu BinĂ€rpaketen werden nur Delta-Änderungen heruntergeladen) als auch aus Quelltexten mit allen AbhĂ€ngigkeiten zu bauen. Die Sammlung von Paketen ist in einem speziellen Nixpkgs-Repository verfĂŒgbar.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster