Gittuf projekt arendab Git repositooriumide krĂŒptograafilise kaitse sĂŒsteemi

Gittuf projekti vĂ€ljaanne 0.4 on saadaval, mis arendab hierarhilist sisu kontrollimise sĂŒsteemi Git repositooriumides, vĂ€hendades riske olukordades, kus ĂŒksikud arendajad, kellel on juurdepÀÀs repositooriumile, vĂ”ivad olla kompromiteeritud. Gittuf pakub Git-le tĂ€iendavat turvakihti ning tööriistade komplekti, mis haldab kĂ”igi repositooriumi juurdepÀÀsuluba omavate arendajate vĂ”tmeid ja mÀÀrab ligipÀÀsureeglid harude, siltide ja ĂŒksikute failide osas. Projekti kood on kirjutatud Go keeles ja see levitatakse Apache 2.0 litsentsi alusel. Projekt on aktiivselt arendamisel ja on alfa-vĂ€ljalaskes, mis sobib katsetamiseks, kuid ei ole veel valmis tootmisse viimiseks.

Teave ja artefaktid, mis pakuvad tĂ€iendavat kontrolli tehtud muudatuste ĂŒle, hoitakse Git objektihoidlas Gittuf jaoks spetsiifilises nimiruumis, mis sĂ€ilitab ĂŒhilduvuse olemasolevate tööriistade ja teenustega, sealhulgas GitHubi ja GitLabi. Gittufi toe mittetoetavate tööriistade kasutamisel jÀÀb repositoorium tĂ€ielikult kĂ€ttesaadavaks, kuid laienevat kontrolli selle terviklikkuse ĂŒle on piiratud. Gittuf arhitektuur pĂ”hineb usaldusvÀÀrsetel komponentidel TUF (The Update Framework) raamistikust, mida kasutatakse selliste projektide nagu Docker, Fuchsia, AGL (Automotive Grade Linux) ja PyPI uuenduste vormimise protsesside kaitsmiseks.

Gittufi kontrollimudeli aluseks on hierarhiline usalduslevitamise sĂŒsteem. Usaldusjuur (root of trust) kuulub repositooriumi omanikule, kes saab genereerida vĂ”tmeid arendajate osalejatele ja mÀÀrata reeglid, mille alusel loodud vĂ”tmeid saab kasutada. Gittuf vĂ”imaldab luua paindlikke granulariseeritud reegleid, mis mÀÀratlevad iga arendaja volitused ja osad repositooriumist, kus tal on vĂ”imalik muudatusi teha. NĂ€iteks vĂ”ib arendaja olla volitatud siltide loomise, teatud harude muutmise vĂ”i ainult ĂŒksikute failide muutmise jaoks repositooriumis.

Arendajad ja nende poolt tehtud muudatused tuvastatakse vĂ”tmete ja digitaalsete allkirjade abil. Gittuf vĂ”imaldab genereerida uusi vĂ”tmeid, turvaliselt levitada vĂ”tmeid, teostada vĂ”tmete regulaarset vahetust, tagasi kutsuda kompromiteeritud vĂ”tmeid, hallata juurdepÀÀsuloendeid (ACL) ja nimede ruume Git-repositooriumites. Gittuf hoiab ka kĂ”igi muudatuste viidatud logi (RSL – Reference State Log), mille terviklikkust ja tagaselja valeandmete kaitse tagab Merkle'i puu struktuur – iga haru kontrollib kĂ”iki alumisi harusid ja sĂ”lmi tĂ€nu puu hĂ€shetusele (lĂ”pphĂ€she abil saab kasutaja veenduda, et kogu toimingute ajalugu on Ă”ige, samuti varasemate seisundite Ă”igsuses).

Digitaalsete allkirjade kontrollimiseks pĂŒhendatud kommiteid ja silte, loob ja levitab repositooriumi omanik avalikke vĂ”tmeid, mis on otseselt seotud repositooriumiga. Muudatuste edasilĂŒkamiseks, mille on loonud pahatahtlikud isikud, pĂ€rast pÀÀsu saamist teadaolevatele vĂ”tmetele, mis on vajalikud eraldi arendajate digitaalsete allkirjade vormimiseks, rakendatakse vĂ”tmete tagasivĂ”tmise ja asendamise mehanisme. VĂ”tmed on piiratud eluiga ja neid tuleb pidevalt uuendada, et kaitsta vana vĂ”tmega allkirja loomise eest.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster