PyPI kataloog on sisse viinud uue pakettide autentimise sĂŒsteemi

Python paketite PyPI (Python Package Index) hoidlate arendajad on teatanud digitaalsete tĂ”endussĂŒsteemide toetamist, et kontrollida avaldatud paketide autentsust, millele eelnes PGP allkirjade kasutamine. TĂ”endamise peamine erinevus seisneb selles, et paketi avaldab mitte arendaja, vaid kolmas osapool (pakettide kataloog) pĂ€rast avaldamise usaldusvÀÀrsuse kinnitamist vĂ€lise OpenID Connect pakkuja (nĂ€iteks pĂ€rast selle kontrollimist, et avaldatud pakk vastab seotud hoidlatele GitHubis vĂ”i GitLabis).

TĂ”endamissĂŒsteem kĂ”rvaldab puudused, mis on seotud PGP allkirjade tĂ”endamise mehhanismiga, mis kuulutati varem PyPIs aegunuks. See lahendus vĂ”eti vastu probleemide tĂ”ttu arendajatele kuuluvaid avatud PGP vĂ”tmeid, mida kasutati digitaalsete allkirjade kontrollimiseks — 2020. aastast alates kasutatud 1069 PGP vĂ”tme seas puudus 29% avatud vĂ”tmetest suuremates avalikes registrites. serverites 35% vĂ”tmeid ei Ă”nnestunud auditi kĂ€igus kinnitada. Samal ajal katab kinnitatud 36% PGP vĂ”tmeid vaid 0.3% kĂ”ikidest allkirjastatud failidest.

Uues sĂŒsteemis, mida kasutatakse pakettide tĂ”endamiseks, luuakse allkirjad lĂŒhikeste eluiga ephemeral vĂ”tmete abil, mis genereeritakse OpenID Connect pakkujate kinnitatud volituste alusel. VĂ”tmete genereerimise ajal, mis on vajalikud digitaalsete allkirjade loomiseks, tuvastab arendaja end OpenID pakkuja kaudu, kes kinnitab tema seose pĂ”hiprojektiga. Digitaalsete tĂ”endite infrastruktuur on ĂŒles ehitatud Sigstore sĂŒsteemi ja in-toto TĂ”endamise Raamistiku tööriistade abil.

Kinnitatud sertifitseerimise eelistena toodi vĂ€lja pidevate PGP-vĂ”tmete seose puudumine — varguse vĂ”i salajase vĂ”tme kompromiteerimise korral kaotab usaldus loakoodide pĂ”hjal loodud allkirjade suhtes. Sertifitseerimise korral aga genereeritakse allkiri seoses tokeniga, mis kinnitab volitusi paketi ĂŒleslaamise hetkel ning paketi seost peamise koodirepositooriumiga. NĂ€iteks, kui pakett, mille on ette valmistanud GitHub Action, avaldatakse, mÀÀrab sertifitseerimine kontrollitava ja kinnitatud seose PyPI-s ĂŒleslaaditud faili, repositooriumi, tööprotsessi ning commit-hash'i vahel, mille alusel pakett on genereeritud.

PyPI kataloog on sisse viinud uue pakettide autentimise sĂŒsteemi

Ahi ehedusi vĂ”tmete jĂ€lgimiseks ja vĂ”imalike kompromiteerimiste avastamiseks projecte pakette koostav ning PyPI enda jaoks rakendatakse avalikku tsentraliseeritud logi. Andmete terviklikkuse ja valeandmete moonutamise vĂ€ltimiseks kasutab see „Merkle puu“ struktuuri (Merkle Tree, kus iga haru kontrollib kĂ”iki alamharusid ja -sĂ”lmi, pĂ”hinedes puu-hash'ile).

Lisaks saab mĂ€rkida kahjulikku paketti „fabrice“ PyPI kataloogis, mis kasutas tĂŒĂŒbisarnastamist (sarnaste nimede mÀÀramine, mis erinevad mĂ”ne sĂŒmboliga, nĂ€iteks exampl asemel example, djangoo asemel django, pyhton asemel python jne) ja varjas end populaarse „fabric“ teegi all, millel on 201 miljonit allalaadimist (7 miljonit allalaadimist eelmisel kuul). Kahjulik pakett jĂ€i mĂ€rkamatuks alates 2021. aastast ja on sellest ajast peale alla laaditud rohkem kui 37 tuhat korda.

Pakett „fabrice“ kordas algse teegi pĂ”hifunktsionaalsust ja lisas koodi AWS (Amazon Web Services) juurdepÀÀsuvĂ”tmete avastamiseks ja edastamiseks vĂ€listesse hostidesse, tagaukse installimiseks ja teatud skriptide kĂ€ivitamiseks. Kahjulike komponentide kĂ€ivitamine toimus nii Linuxis kui ka Windowsis. Linuxis laaditi kahjuliku tegevusega seotud failid ĂŒles katalooge ~/.local/bin/vscode.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster