Projekt gittuf arendab Git reposte krĂŒptograafilise kaitse sĂŒsteemi

VĂ€lja on projekt gitu 0.4, mis arendab Git-repositorite sisu valideerimise hierarhilist sĂŒsteemi, vĂ”imaldades minimeerida riske olukordades, kus ĂŒksikud arendajad, kellel on juurdepÀÀs repole, on kompromiteeritud. Gittuf pakub Gitile tĂ€iendavat turvakihti ning vahendite kogumit kĂ”ikide arendajate vĂ”tmete haldamiseks, kellel on juurdepÀÀs repole, ja ligipÀÀsureeglite mÀÀramiseks harudele, siltidele ja ĂŒksikutele failidele. Projekti kood on kirjutatud Go keeles ja jagatud Apache 2.0 litsentsi all. Projekt on aktiivses arenduses ja selle kvaliteet on alfa-vĂ€ljalaskes, sobilik katsetamiseks, kuid veel ei ole see valmis tootmisrakendamiseks.

Teave ja artefaktid, mis tagavad tĂ€iendava valideerimise tehtud muudatustele, salvestatakse Git-objektide ladustamisse eraldi gitu-spetsiifilises nimes, mis vĂ”imaldab sĂ€ilitada tagurpidi ĂŒhilduvust olemasolevate tööriistade ja teenustega, sealhulgas GitHub ja GitLab. Gittufi mittetoevahendite kasutamisel jÀÀb repos tĂ€iesti ligipÀÀsetavaks, kuid tĂ€iendava valideerimise vĂ”imalus jÀÀb piiratud. Gittufi arhitektuur pĂ”hineb kinnitatud elementides TUF (The Update Framework) raamistiku peal, mida kasutatakse selliste projektide, nagu Docker, Fuchsia, AGL (Automotive Grade Linux) ja PyPI, vĂ€rskenduste loomise protsesside kaitsmiseks.

Gittufi valideerimise mudel pĂ”hineb hierarhiliste usaldussĂŒsteemide rakendamisel. Usalduskoht (root of trust) kuulub repositori omanikule, kes saab genereerida vĂ”tmeid arendaja osalistele ja mÀÀrata reeglid, mille kohaselt neid vĂ”tmeid saab kasutada. Gittuf vĂ”imaldab luua paindlikke ja granuleeritud reegleid, mis mÀÀravad iga arendaja volitused ja selle reposi osa, kus tal on Ă”igused muudatuste tegemiseks. NĂ€iteks vĂ”ib arendaja olla volitatud siltide loomiseks, teatud harude muutmiseks vĂ”i ainult ĂŒksikute failide muutmiseks repos.

Arendajad ja nende tehtud muudatused tuvastatakse vĂ”tmete ja digitaalsete allkirjade abil. Gittuf vĂ”imaldab genereerida uusi vĂ”tmeid, turvaliselt jagada vĂ”tmeid, teostada regulaarset vĂ”tmete vahetamist, tĂŒhistada kompromiteeritud vĂ”tmeid, hallata ligipÀÀsuliste nimekirju (ACL) ja nimesid Git-repositorites. Gittuf genereerib samuti kĂ”ikide muudatuste viidatud logi (RSL — Reference State Log), mille terviklikkust ja kaitset ajaliste moonutuste eest tagab 'Merkle Tree' puustruktuur - iga haru valideerib kĂ”ik oma allharud ja sĂ”lmed puu hashi abil (olemas oleva hashi abil saab kasutaja veenduda kogu operatsioonide ajaloos ning varasemate olekute Ă”igsuses).

Digitaalsete allkirjade valideerimiseks commitide ja siltide osas genereerib ja jagab repositori omanik avalikke vĂ”tmeid, mis on otseselt seotud reposi. RĂŒndajate muudatuste edendamise vastu, mis on loodud pĂ€rast juurdepÀÀsu saamist digitaalsete allkirjade tegemiseks vajalikule vĂ”tmele, kasutatakse vĂ”tmete tĂŒhistamise ja asendamise mekanisme. VĂ”tmed on ajaliselt piiratud ja vajavad pidevat vĂ€rskendamist, et kaitsta haru vanade vĂ”tmete taga allkirjastamise eest.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster