Saadaval on TUF 1.0, raamistik turvaliste uuenduste tarnimise korraldamiseks.

Avalikustati TUF 1.0 raamistik (The Update Framework), mis pakub tööriistu turvaliseks uuenduste kontrollimiseks ja allalaadimiseks. Projekti pĂ”hieesmĂ€rk on kaitsta kliente tĂŒĂŒpiliste rĂŒnnakute eest hoidlatele ja infrastruktuuridele, sealhulgas takistada kurjategijate petturlike uuenduste levikut, mis on loodud pĂ€rast digitaalallkirjade vĂ”tmete hankimist vĂ”i hoidla kompromiteerimist. Projekt areneb Linux Foundationi juhtimise all ja seda rakendatakse, et suurendada uuenduste turvalisust sellistes projektides nagu Docker, Fuchsia, Automotive Grade Linux, Bottlerocket ja PyPI (PyPI-s oodatakse allalaadimise ja metaandmete kontrollimise rakendamist peagi). TUF viiterakenduse kood on kirjutatud Pythonis ja see on levitatud Apache 2.0 litsentsi alusel.

Projekt arendab vĂ€lja raamatukogude, failivormingute ja utiliitide seeriat, mis integreeruvad olemasolevatesse rakenduste uuendamise sĂŒsteemidesse, tagades kaitse, kui tarkvaraarendajate jaoks vajalikke vĂ”tmeid ohustatakse. TUF-i kasutamiseks piisab vajalikud metaandmed oma reposse lisamisest ning TUF-i pakutud protseduuride integreerimisest kliendikoodis failide allalaadimise ja kontrollimise jaoks.

TUF raamistik vastutab uuenduste kontrollimise, allalaadimise ja nende terviklikkuse kinnitamise eest. Uuenduste installimissĂŒsteem ei seostu otseselt tĂ€iendavate metaandmetega, mille kontrollimise ja allalaadimise eest vastutab TUF. Rakenduste ja uuendamise sĂŒsteemidega integreerimiseks pakutakse madala taseme API-d, mis annab juurdepÀÀsu metaandmetele, ja kĂ”rge taseme kliendi API-d ngclient, mis on valmis ökosĂŒsteemi integreerimiseks.

TUF suudab ennetada mitmeid rĂŒnnakute vorme, sealhulgas vana versiooni asendamist uuendustega eesmĂ€rgiga takistada haavatavuste parandamist tarkvaras vĂ”i kasutaja tagasiviimist vanale haavatavale versioonile, samuti kuritarvitused, mis edendavad pahatahtlikke uuendusi, mis on Ă”igesti allkirjastatud kompromiteeritud vĂ”tmega, ja DoS-rĂŒnnakud klientide vastu, sealhulgas ketta tĂ€itmine lĂ”putute uuendustega.

Tarkvarapakkuja infrastruktuuri kompromiteerimise kaitse saavutatakse, sĂ€ilitades eraldi kontrollitavad kirjed repositooriumi vĂ”i rakenduse olekust. Kontrollitavad TUF metaandmed sisaldavad teavet usaldusvÀÀrsete vĂ”tmete kohta, krĂŒptograafilisi rĂ€simĂ€rke failide terviklikkuse hindamiseks, tĂ€iendavaid digitaalallkirju metaandmete kinnitamiseks, versiooninumbrite teavet ja andmeid kirje eluea kohta. Verifitseerimiseks kasutatavatele vĂ”tmetele on mÀÀratud piiratud kehtivusaeg ning nende pidev uuendamine on vajalik, et kaitsta end vanade vĂ”tmete allkirjastamise eest.

Risk of compromising the entire system is reduced through a trust-separation model, where each party is limited to the area for which they are directly responsible. The system employs a hierarchy of roles with their own keys; for example, the root role signs keys for roles responsible for metadata in the repository, data regarding the time of update creation, and target builds. In turn, the role responsible for builds signs roles related to the validation of delivered files.

Saadaval on TUF 1.0, raamistik turvaliste uuenduste tarnimise korraldamiseks.

To prevent key compromise, a mechanism for immediate revocation and replacement of keys is utilized. Each individual key encompasses only the minimally necessary permissions, and multiple keys are required for validation operations (the leakage of a single key does not allow for immediate attacks on the client, and compromising the entire system requires seizing keys from all participants). The client can only accept files created later than those already received, and data is uploaded only in accordance with the size specified in the validated metadata.

Avaldatud TUF 1.0.0 vĂ€ljaanne pakub tĂ€iesti ĂŒmber kirjutatud ja stabiliseeritud TUF spetsifikatsiooni, mida saab kasutada valmistootena oma rakenduste loomisel vĂ”i integreerimiseks oma projektidesse. Uus teostus sisaldab oluliselt vĂ€hem koodi (1400 rida 4700 asemel), on lihtsam hooldada ja seda on kerge laiendada, nĂ€iteks vajadusel spetsiifiliste vĂ”rgu- ja salvestussĂŒsteemide vĂ”i krĂŒpteerimisalgoritmide toe lisamiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster