{"id":105382,"date":"2022-10-25T21:36:48","date_gmt":"2022-10-25T19:36:48","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/obyavleno-o-gotovnosti-sistemy-kriptograficheskoj-verifikaczii-koda-sigstore"},"modified":"2022-10-25T21:36:48","modified_gmt":"2022-10-25T19:36:48","slug":"obyavleno-o-gotovnosti-sistemy-kriptograficheskoj-verifikaczii-koda-sigstore","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/obyavleno-o-gotovnosti-sistemy-kriptograficheskoj-verifikaczii-koda-sigstore","title":{"rendered":"Die Bereitstellung des Systems zur kryptografischen Verifizierung von Code Sigstore wurde angek\u00fcndigt","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Das Unternehmen Google hat die ersten stabilen Versionen der Komponenten des Projekts Sigstore ver\u00f6ffentlicht, das als geeignet erachtet wird, um produktive Implementierungen zu erstellen. Sigstore entwickelt Werkzeuge und Dienste zur Verifizierung von Software durch digitale Signaturen und die F\u00fchrung eines \u00f6ffentlichen Protokolls, das die Authentizit\u00e4t von \u00c4nderungen best\u00e4tigt (Transparenzprotokoll). Das Projekt wird unter der Schirmherrschaft der gemeinn\u00fctzigen Organisation Linux Foundation von den Unternehmen Google, Red Hat, Cisco, VMware, GitHub und HP Enterprise mit der Unterst\u00fctzung der OpenSSF (Open Source Security Foundation) und der Purdue University vorangetrieben.    <\/p>\n<p>Sigstore kann als Analogon zu Let&#8217;s Encrypt f\u00fcr Code betrachtet werden, das Zertifikate f\u00fcr die Best\u00e4tigung von Code mit digitalen Signaturen bereitstellt und Werkzeuge zur Automatisierung der \u00dcberpr\u00fcfung bietet. Mit Sigstore k\u00f6nnen Entwickler digitale Signaturen f\u00fcr mit der Anwendung verbundene Artefakte erstellen, wie Release-Dateien, Container-Images, MANIFESTE und ausf\u00fchrbare Dateien. Das verwendete Material f\u00fcr die Signatur wird in einem unver\u00e4nderlichen \u00f6ffentlichen Logbuch widerspiegelt, das zur \u00dcberpr\u00fcfung und Auditoren genutzt werden kann.     <\/p>\n<p>Statt dauerhafter Schl\u00fcssel verwendet Sigstore kurzlebige, tempor\u00e4re Schl\u00fcssel, die auf der Grundlage von Berechtigungen generiert werden, die von OpenID Connect-Anbietern best\u00e4tigt werden (zum Zeitpunkt der Generierung der Schl\u00fcssel, die f\u00fcr die Erstellung einer digitalen Signatur erforderlich sind, identifiziert sich der Entwickler \u00fcber einen OpenID-Anbieter, wobei er seine E-Mail-Adresse angibt). Die Authentizit\u00e4t der Schl\u00fcssel wird durch ein \u00f6ffentliches, zentrales Protokoll \u00fcberpr\u00fcft, das sicherstellt, dass der Unterzeichner tats\u00e4chlich die Person ist, f\u00fcr die er sich ausgibt, und dass die Signatur von demselben Teilnehmer erstellt wurde, der auch f\u00fcr fr\u00fchere Releases zust\u00e4ndig war.     <\/p>\n<p>Die Bereitschaft von Sigstore zur Implementierung wird durch die Freigabe von zwei Schl\u00fcsselkomponenten \u2013 Rekor 1.0 und Fulcio 1.0 \u2013 bedingt, deren Programmierschnittstellen stabil erkl\u00e4rt wurden und in Zukunft abw\u00e4rtskompatibel bleiben. Die Komponenten des Dienstes sind in der Programmiersprache Go geschrieben und werden unter der Lizenz Apache 2.0 vertrieben.         <\/p>\n<p>Die Komponente Rekor enth\u00e4lt die Implementierung eines Logs zur Speicherung von mit digitalen Signaturen zertifizierten Metadaten, die Informationen \u00fcber Projekte repr\u00e4sentieren. Um die Integrit\u00e4t zu gew\u00e4hrleisten und Manipulationen der Daten r\u00fcckblickend zu verhindern, wird eine baumartige Struktur namens \u201eMerkel-Baum\u201c (Merkle Tree) verwendet, in der jeder Zweig alle darunter liegenden Zweige und Knoten durch gemeinsames (baumartiges) Hashing verifiziert. Mit einem endg\u00fcltigen Hash kann der Benutzer die Korrektheit der gesamten Historie der Vorg\u00e4nge sowie die Korrektheit vergangener Zust\u00e4nde der Datenbank \u00fcberpr\u00fcfen (der Wurzel-\u00dcberpr\u00fcfungs-Hash des neuen Zustands der Datenbank wird unter Ber\u00fccksichtigung des vorherigen Zustands berechnet). Zur \u00dcberpr\u00fcfung und Hinzuf\u00fcgung neuer Eintr\u00e4ge wird eine RESTful API sowie eine Kommandozeilen-Schnittstelle bereitgestellt.  <\/p>\n<p>Die Komponente Fulcio (SigStore WebPKI) umfasst ein System zur Erstellung von Zertifizierungsstellen (Root CA), die kurzlebige Zertifikate basierend auf einer \u00fcber OpenID Connect authentifizierten E-Mail ausstellen. Die Lebensdauer des Zertifikats betr\u00e4gt 20 Minuten, in denen der Entwickler eine digitale Signatur erstellen muss (wenn das Zertifikat sp\u00e4ter in die H\u00e4nde eines Angreifers gelangt, ist es bereits abgelaufen). Dar\u00fcber hinaus entwickelt das Projekt das Werkzeug Cosign (Container Signing), das zur Erstellung von Signaturen f\u00fcr Container, zur \u00dcberpr\u00fcfung von Signaturen und zur Ablage signierter Container in OCI-kompatiblen Repositories dient.    <\/p>\n<p>Die Implementierung von Sigstore erm\u00f6glicht eine Verbesserung der Sicherheit von Softwareverbreitungskan\u00e4len und sch\u00fctzt vor Angriffen, die auf den Austausch von Bibliotheken und Abh\u00e4ngigkeiten (Supply Chain) abzielen. Ein zentrales Sicherheitsproblem in der Open-Source-Software ist die Komplexit\u00e4t der \u00dcberpr\u00fcfung der Herkunft des Programms und der Verifizierung des Build-Prozesses. Beispielsweise verwenden die meisten Projekte zur \u00dcberpr\u00fcfung der Integrit\u00e4t eines Releases Hashes, aber oft sind die zur \u00dcberpr\u00fcfung der Echtheit erforderlichen Informationen auf ungesch\u00fctzten Systemen und in \u00f6ffentlichen Repositories mit Code gespeichert, die, wenn sie kompromittiert werden, es Angreifern erm\u00f6glichen k\u00f6nnen, die zur Verifizierung notwendigen Dateien zu ersetzen und schadhafte \u00c4nderungen unbemerkt einzuf\u00fchren.    <\/p>\n<p>Die Verwendung digitaler Signaturen zur Verifizierung von Releases hat bisher aufgrund der Komplexit\u00e4t des Schl\u00fcsselmanagements, der Verteilung \u00f6ffentlicher Schl\u00fcssel und des Widerrufs kompromittierter Schl\u00fcssel nicht fl\u00e4chendeckend Einzug gehalten. Damit die Verifizierung sinnvoll ist, ist es zus\u00e4tzlich erforderlich, einen zuverl\u00e4ssigen und sicheren Prozess zur Verteilung \u00f6ffentlicher Schl\u00fcssel und Pr\u00fcfziffern zu organisieren. Selbst bei Vorhandensein einer digitalen Signatur ignorieren viele Benutzer die \u00dcberpr\u00fcfung, da sie Zeit investieren m\u00fcssen, um den Verifizierungsprozess zu verstehen und herauszufinden, welcher Schl\u00fcssel vertrauensw\u00fcrdig ist. Das Projekt Sigstore versucht, diese Prozesse zu vereinfachen und zu automatisieren, indem es eine fertige und gepr\u00fcfte L\u00f6sung bereitstellt.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=57979\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Google \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0438 \u043f\u0435\u0440\u0432\u044b\u0445 \u0441\u0442\u0430\u0431\u0438\u043b\u044c\u043d\u044b\u0445 \u0432\u044b\u043f\u0443\u0441\u043a\u043e\u0432 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u0432, \u043e\u0431\u0440\u0430\u0437\u0443\u044e\u0449\u0438\u0445 \u043f\u0440\u043e\u0435\u043a\u0442 Sigstore, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0431\u044a\u044f\u0432\u043b\u0435\u043d \u043f\u0440\u0438\u0433\u043e\u0434\u043d\u044b\u043c \u0434\u043b\u044f \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u0440\u0430\u0431\u043e\u0447\u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0439. Sigstore \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u0435\u0442 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u0434\u043b\u044f \u0432\u0435\u0440\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 \u0446\u0438\u0444\u0440\u043e\u0432\u044b\u0445 \u043f\u043e\u0434\u043f\u0438\u0441\u0435\u0439 \u0438 \u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u043b\u043e\u0433\u0430, \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u044e\u0449\u0435\u0433\u043e \u043f\u043e\u0434\u043b\u0438\u043d\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u0439 (transparency log). \u041f\u0440\u043e\u0435\u043a\u0442 \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u043e\u0434 \u044d\u0433\u0438\u0434\u043e\u0439 \u043d\u0435\u043a\u043e\u043c\u043c\u0435\u0440\u0447\u0435\u0441\u043a\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Linux Foundation \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f\u043c\u0438 Google, Red Hat, Cisco, vmWare, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-105382","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Google \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0438 \u043f\u0435\u0440\u0432\u044b\u0445 \u0441\u0442\u0430\u0431\u0438\u043b\u044c\u043d\u044b\u0445 \u0432\u044b\u043f\u0443\u0441\u043a\u043e\u0432 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u0432, \u043e\u0431\u0440\u0430\u0437\u0443\u044e\u0449\u0438\u0445 \u043f\u0440\u043e\u0435\u043a\u0442 Sigstore, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0431\u044a\u044f\u0432\u043b\u0435\u043d \u043f\u0440\u0438\u0433\u043e\u0434\u043d\u044b\u043c \u0434\u043b\u044f \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u0440\u0430\u0431\u043e\u0447\u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/obyavleno-o-gotovnosti-sistemy-kriptograficheskoj-verifikaczii-koda-sigstore\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0431\u044a\u044f\u0432\u043b\u0435\u043d\u043e \u043e \u0433\u043e\u0442\u043e\u0432\u043d\u043e\u0441\u0442\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u0432\u0435\u0440\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043a\u043e\u0434\u0430 Sigstore | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Google \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0438 \u043f\u0435\u0440\u0432\u044b\u0445 \u0441\u0442\u0430\u0431\u0438\u043b\u044c\u043d\u044b\u0445 \u0432\u044b\u043f\u0443\u0441\u043a\u043e\u0432 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u0432, \u043e\u0431\u0440\u0430\u0437\u0443\u044e\u0449\u0438\u0445 \u043f\u0440\u043e\u0435\u043a\u0442 Sigstore, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0431\u044a\u044f\u0432\u043b\u0435\u043d \u043f\u0440\u0438\u0433\u043e\u0434\u043d\u044b\u043c \u0434\u043b\u044f \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u0440\u0430\u0431\u043e\u0447\u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/obyavleno-o-gotovnosti-sistemy-kriptograficheskoj-verifikaczii-koda-sigstore\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2022-10-25T19:36:48+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2022-10-25T19:36:48+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Es wurde die Bereitschaft des Sigstore-Kryptographischen Verifizierungssystems bekannt gegeben | ProHoster","description":"Das Unternehmen Google hat die ersten stabilen Versionen der Komponenten, die das Projekt Sigstore bilden, angek\u00fcndigt, die als geeignet f\u00fcr die Erstellung von produktiven Implementierungen gelten.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/obyavleno-o-gotovnosti-sistemy-kriptograficheskoj-verifikaczii-koda-sigstore","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0431\u044a\u044f\u0432\u043b\u0435\u043d\u043e \u043e \u0433\u043e\u0442\u043e\u0432\u043d\u043e\u0441\u0442\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u0432\u0435\u0440\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043a\u043e\u0434\u0430 Sigstore | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Google \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0430 \u043e \u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0438 \u043f\u0435\u0440\u0432\u044b\u0445 \u0441\u0442\u0430\u0431\u0438\u043b\u044c\u043d\u044b\u0445 \u0432\u044b\u043f\u0443\u0441\u043a\u043e\u0432 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u043e\u0432, \u043e\u0431\u0440\u0430\u0437\u0443\u044e\u0449\u0438\u0445 \u043f\u0440\u043e\u0435\u043a\u0442 Sigstore, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043e\u0431\u044a\u044f\u0432\u043b\u0435\u043d \u043f\u0440\u0438\u0433\u043e\u0434\u043d\u044b\u043c \u0434\u043b\u044f \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u0440\u0430\u0431\u043e\u0447\u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0439.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/obyavleno-o-gotovnosti-sistemy-kriptograficheskoj-verifikaczii-koda-sigstore","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2022-10-25T19:36:48+00:00","article:modified_time":"2022-10-25T19:36:48+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/105382","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=105382"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/105382\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=105382"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=105382"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=105382"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}