On teavitati krüptograafilise koodide kontrollimise süsteemi valmisolekust Sigstore

Google teatas esimesed stabiilsed väljaanded komponentidest, mis moodustavad Sigstore projekti, mis on kuulutatud sobivaks tööalaste rakenduste loomiseks. Sigstore arendab tööriistu ja teenuseid tarkvara kontrollimiseks digitaalse allkirja abil ning avaliku logi pidamiseks, mis tõendab muudatuste autentsust (transparency log). Projekti arendab mittetulundusühing Linux Foundation koos ettevõtetega Google, Red Hat, Cisco, vmWare, GitHub ja HP Enterprise ning kaasosalisteks on OpenSSF (Open Source Security Foundation) ja Purdue ülikool.

Sigstore on nagu Let’s Encrypt koodi jaoks, pakkudes sertifikaate koodi digitaalse allkirjastamise kinnitamiseks ja tööriistu kontrollimise automatiseerimiseks. Sigstore abil saavad arendajad luua digitaalseid allkirju rakendusega seotud artefaktide, näiteks väljaandefailide, konteineripiltide, manfestide ja täitmisfailide jaoks. Allkirjastatav materjal kajastub muutmata kujul avalikus logis, mida saab kasutada kontrollimiseks ja auditeerimiseks.

Sigstore kasutab püsivate võtmete asemel lühiajalisi ephemeraalvõtmeid, mis genereeritakse OpenID Connecti pakkujate autentimise põhjal (võtmete genereerimise hetkel, mis on vajalikud digitaalse allkirja loomiseks, tuvastab arendaja end OpenID pakkuja kaudu seotuna e-posti aadressiga). Võtmete autentilisust kontrollitakse avaliku keskse logi kaudu, mis võimaldab veenduda, et allkirja autor on tõepoolest see, kelleks ta end peab, ja allkiri on genereeritud sama osalise poolt, kes vastutas varasemate väljaannete eest.

Sigstore'i rakendamise valmisolek tuleneb kahe võtmeelemendi - Rekor 1.0 ja Fulcio 1.0 väljaandmisest, mille arendusliidesed on kuulutatud stabiilseks ja tagavad edaspidi toimetuleku ühilduvuse. Teenuse komponendid on kirjutatud Go keeles ja levitatakse Apache 2.0 litsentsi alusel.

Rekor komponent sisaldab logi teostust, et salvestada allkirjastatud metaandmeid, mis kajastavad teavet projektide kohta. Andmete terviklikkuse ja tagasiviimise eest kaitsmiseks kasutatakse puustruktuuri „Merkle puu“, kus iga haru kinnitab kõiki alamharusid ja sõlmi tänu koond (puu)sesse häshtimisele. Omades lõpliku häshti, saab kasutaja veenduda kogu operatsioonide ajaloos õigsuses, samuti andmebaasi varasemate seisundite õigsuses (uue andmebaasi juurekontrollhäshti arvutatakse arvesse võttes vana seisundit). Uute kirje lisamiseks ja kinnitamiseks on saadaval RESTful API ning käsurealiidest.

Fulcio (SigStore WebPKI) komponent sisaldab süsteemi sertifitseerimiskeskuste (root CA) loomiseks, mis väljastavad lühikese elueaga sertifikaate, mis põhinevad e-posti aadressil, autentimise kaudu OpenID Connect. Sertifikaadi kehtivusaeg on 20 minutit, mille jooksul peab arendaja jõudma luua digitaalse allkirja (kui sertifikaat satub hiljem kurjategija kätte, on see juba aegunud). Täiendavalt arendatakse projektis tööriistu Cosign (Container Signing), mis on mõeldud konteinerite allkirjastamiseks, allkirjade kontrollimiseks ja allkirjastatud konteinerite paigutamiseks OCI (Open Container Initiative) kooskõlas olevatesse registritesse.

Sigstore'i rakendamine suurendab rakenduste levitamise kanalite turvalisust ning kaitseb raamatukogude ja sõltuvuste vahetuse (supply chain) suunatud rünnakute eest. Üks avatud allikate turvalisuse peamisi probleeme on keerukus programmi päritolu kontrollimisel ja kogumisprotsessi verifitseerimisel. Näiteks kasutavad enamik projekte versiooni terviklikkuse kontrollimiseks räsiväärtusi, kuid sageli vajalik autentimisinformatsioon on talletatud kaitsmata süsteemides ja avatud koodirepositorites, mille kompromiteerimise tõttu saavad ründajad asendada verifitseerimiseks vajalikud failid ning kahtlusi tekitamata sisestada kuritahtlikke muudatusi.

Digitaalsete allkirjade kasutamine versioonide kinnitamiseks ei ole veel laialt levinud, kuna see toob endaga kaasa keerukusi võtmete haldamisel, avalike võtmete levitamisel ja kompromiteeritud võtmete tühistamisel. Selleks, et kinnitamine oleks mõttekas, on vajalik korraldada usaldusväärne ja turvaline avalike võtmete ja kontrollsummade levimise protsess. Isegi kui digitaalne allkiri on olemas, ignoreerivad paljud kasutajad kinnitamise kontrollimist, kuna peab kulutama aega verifitseerimisprotsessi õppimisele ja mõistma, milline võti on usaldusväärne. Projekt Sigstore püüab neid protsesse lihtsustada ja automatiseerida, pakkudes valmis ja testitud lahendust.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster