Nach sieben Jahren Entwicklungsarbeit wurde das command-line Tool sq 1.0 veröffentlicht, das für die Arbeit mit OpenPGP-Artefakten vorgesehen ist. Das Tool wurde vom Sequoia PGP-Projekt entwickelt, das auch eine Funktionsbibliothek mit Implementierung des OpenPGP-Standards (RFC-4880) bereitstellt. Die Version 1.0 wird als erste stabile Version des Projekts angesehen, was die Stabilisierung der Codebasis und das Ende von Änderungen bedeutet, die die Kompatibilität beeinträchtigen. Der Code ist in Rust geschrieben und wird unter der Lizenz GPLv2+ verbreitet.
Das Tool ist Bestandteil der Distribution Red Hat Enterprise Linux 10 und dient als Alternative zu GnuPG. Es wird für die Arbeit mit PGP in den Paketmanagern DNF und RPM eingesetzt und standardmäßig in der experimentellen Version des Paketmanagers APT verwendet, wenn die Sequoia-Komponenten im System vorhanden sind. Der von den Sequoia-Entwicklern erstellte Schlüsselserver Hagrid wird im Service keys.openpgp.org verwendet.
Das Sequoia-Projekt wurde von drei Entwicklern von GnuPG aus dem Unternehmen g10code ins Leben gerufen, das sich auf die Auditierung von Kryptosystemen und die Entwicklung von Erweiterungen für GnuPG spezialisiert hat. Das Ziel des Projekts ist die Überarbeitung der Architektur und die Implementierung neuer Techniken zur Erhöhung der Sicherheit und Zuverlässigkeit des Codes. Neben der Verwendung der Programmiersprache Rust zur Verringerung der Wahrscheinlichkeit von Fehlern im Umgang mit Speicher bietet Sequoia einen zusätzlichen Schutz vor Fehlern auf API-Ebene. Beispielsweise erlaubt die API nicht, Material des geheimen Schlüssels versehentlich zu exportieren, und schützt vor dem Versäumnis wichtiger Schritte beim Aktualisieren der digitalen Signatur. Für zusätzliche Isolation wird eine Trennung in separate Prozesse für Dienste verwendet, die mit privaten und öffentlichen Schlüsseln arbeiten.
Neben Funktionen für die Datenverschlüsselung, die Arbeit mit elektronischen Signaturen und das Schlüsselmanagement, ähnlich den Möglichkeiten von gpg, bietet sq zusätzlich eine dezentrale Infrastruktur für öffentliche Schlüssel (PKI). PKI wird zur Authentifizierung von Zertifikaten und Nachrichten verwendet und ermöglicht es, sicherzustellen, dass der erhaltene öffentliche Schlüssel und die empfangene Nachricht mit dem angegebenen Autor verbunden sind und nicht von einem Angreifer erstellt wurden.
Beim Herunterladen eines Zertifikats von keys.openpgp.org oder einem anderen Schlüsselserver speichert das Tool sq automatisch die Informationen über das Zertifikat im lokalen System und verwendet diese Informationen bei nachfolgenden Operationen, um gefälschte Zertifikate zu identifizieren. Es wird angemerkt, dass das implementierte System als Grundlage für den Aufbau eines verteilten Zertifizierungszentrums (CA) dienen kann, das verschiedene Schlüsselserver abdeckt.
Zum Beispiel kann der Benutzer vor der Authentifizierung heruntergeladener OS Qubes Builds zunächst das von dem Hauptschlüsselserver des Qubes-Projekts bereitgestellte Zertifikat Qubes überprüfen: sq network search https://keys.qubes-os.org/keys/qubes-release-4.2-signing-key.asc
Der angegebene Befehl lädt das Zertifikat von der Serveradresse keys.qubes-os.org herunter und prüft dann dessen Verfügbarkeit auf bekannten Schlüsselservern, wie keys.openpgp.org und keyserver.ubuntu.com, oder versucht, es mit den Mechanismen WKD (Web Key Directory) und DANE (DNS-Based Authentication of Named Entities) zu beziehen. Anschließend vergleicht das Tool die erhaltenen Zertifikate und, wenn sie einem einzigen Eigentümer zugeordnet sind, bietet es an, den Befehl „sq pki link add“ zu verwenden, um das Zertifikat im lokalen System für zukünftige Überprüfungen zu speichern. Nach der Speicherung wird das Zertifikat als vertrauenswürdig angesehen und zum Herunterladen von Builds mit Überprüfung der Echtheit genügt es, den folgenden Befehl auszuführen: sq download —signature-url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso.asc —url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso —output /tmp/qubes.iso
Quelle: opennet.ru
