PĂ€rast seitsme aasta pikkust arendust on valmis saanud kĂ€surea tööriistade komplekt sq 1.0, mis on mĂ”eldud OpenPGP artefaktide töötlemiseks. Tööriistade komplekti on valmistanud Sequoia PGP projekt, mis arendab ka funktsioonide raamatukogu OpenPGP standardi (RFC-4880) rakendamiseks. VĂ€ljaanne 1.0 mĂ€rgib projekti esimest stabiilset vĂ€ljaannet, mis tĂ€histab koodibaasi stabiliseerimist ja muudatuste lĂ”petamist, mis rikkusid ĂŒhilduvust. Kood on kirjutatud Rust keeles ja jagatakse GPLv2+ litsentsi alusel.
Tööriistade komplekt on lisatud Red Hat Enterprise Linux 10 jagamisse, et olla alternatiiv GnuPG-le, ja seda kasutatakse PGP töötlemiseks DNF ja RPM pakihaldurites, samuti kasutatakse seda vaikimisi eksperimenteerus APT pakihalduri haru puhul, kui sĂŒsteemis on Sequoia komponente. Sequoia arendajate loodud vĂ”tme server Hagrid on kasutusel keys.openpgp.org teenuses.
Sequoia projekt loodi kolme GnuPG arendaja poolt g10code'ist, mis spetsialiseerub krĂŒptosĂŒsteemide auditile ja GnuPG laienduste arendamisele. Projekti eesmĂ€rgiks on arhitektuuri ĂŒlevaatamine ning uute tehnoloogiate rakendamine koodibaasi turvalisuse ja usaldusvÀÀrsuse suurendamiseks. Lisaks Rust keele kasutamisele mĂ€lu viga tĂ”enĂ€osuse vĂ€hendamiseks on Sequoias rakendatud lisakaitsevead API tasemel. NĂ€iteks ei vĂ”imalda API juhuslikult ekspordida salajase vĂ”tme materjali ja kaitseb oluliste toimingute vahelejĂ€tmise eest digitaalsete allkirjade vĂ€rskendamisel. TĂ€iendavaks isolatsiooniks kasutatakse teenuste eraldamist eraldi protsessides, mis töötlevad avatud ja suletud vĂ”tmeid.
Lisaks andmete krĂŒpteerimisele, elektrooniliste allkirjade töötlemisele ja vĂ”tmete haldamise funktsioonidele, mis sarnanevad gpg vĂ”imetega, pakub sq ka detsentraliseeritud avalike vĂ”tmete infrastruktuuri (PKI). PKI-d kasutatakse sertifikaatide ja sĂ”numite autentimiseks ning see vĂ”imaldab veenduda, et saadud avalik vĂ”ti ja vastu vĂ”etud sĂ”num on seotud nimetatud autoriga, mitte ei ole loodud pahatahtliku isiku poolt.
Sertifikaadiga laadimisel aadressilt keys.openpgp.org vĂ”i mĂ”nelt muult vĂ”tme serverilt, salvestab utiliit sq automaatselt sertifikaadi teabe kohalikule sĂŒsteemile ja kasutab seda teavet jĂ€rgnevate toimingute kĂ€igus vale sertifikaatide tuvastamiseks. Tuleb mĂ€rkida, et rakendatud sĂŒsteemi saab kasutada sarnase jaotatud sertifitseerimiskeskuse (CA) loomiseks, mis katab erinevad vĂ”tme serverid.
NÀiteks enne Qubesi OS-i laaditud kogumite autentimise kontrollimist vÔib kasutaja esmalt kontrollida Qubesi sertifikaati, mis on saadaval projekti Qubes peamiselt vÔtme serverilt: sq network search https://keys.qubes-os.org/keys/qubes-release-4.2-signing-key.asc
Esitatud kĂ€sk laadib sertifikaadi aadressilt keys.qubes-os.org ja seejĂ€rel kontrollib selle olemasolu tuntud vĂ”tme serverites, nagu keys.openpgp.org ja keyserver.ubuntu.com, vĂ”i pĂŒĂŒab seda hankida WKD (Web Key Directory) ja DANE (DNS-Based Authentication of Named Entities) mehhanismide abil. Edasi vĂ”rreldakse saadud sertifikaate ning kui need on seotud ĂŒhe omaniku kĂŒlge, pakutakse kasutada kĂ€sku âsq pki link addâ, et salvestada sertifikaat kohalikku sĂŒsteemi jĂ€rgnevate kontrollide jaoks. PĂ€rast salvestamist loetakse sertifikaat usaldusvÀÀrseks ning kogumite laadimiseks, kontrollides nende ehtsust, piisab kĂ€skluse tĂ€itmisest: sq download --signature-url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso.asc --url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso --output /tmp/qubes.iso
Allikas: opennet.ru
