Red Hat ja Google tutvustasid Sigstore'i, teenust kodeerimise krĂŒptograafiliseks verifitseerimiseks.

EttevĂ”tted Red Hat ja Google, koostöös Purdue ĂŒlikooliga, asutasid projekti Sigstore, mille eesmĂ€rk on luua tööriistu ja teenuseid tarkvara verifitseerimiseks digitaalsete allkirjade abil ning avaliku logi loomine autentsuse kinnitamiseks (transparency log). Projekt areneb Linux Foundationi mittetulundusĂŒhingu juhtimisel.

Eeldatav projekt suurendab tarkvara levitamise kanalite turvalisust ja kaitseb rĂŒnnakute eest, mis on suunatud tarkvarakomponentide ja sĂ”ltuvuste asendamisele (supply chain). Üks peamisi probleemide allikaid avatud tarkvaras on programmi saamise allika ja ehitamisprotsessi verifitseerimise keerukus. NĂ€iteks kasutavad enamik projekte vĂ€ljaande terviklikkuse kontrollimiseks rĂ€si, kuid tihti hoitakse autentsuse kinnitamiseks vajalik teave kaitsetutes sĂŒsteemides ja avatud koodirepos, mille kompromiteerimise korral saavad rĂŒndajad vajalikud verifitseerimise failid vahetada ja halva usaldusega muudatusi sisse viia.

VĂ€hem kui vĂ€ike osa projekte kasutab digitaalallkirju vĂ€ljaannete levitamisel, kuna vĂ”tmete haldamine, avatud vĂ”tmete levitamine ja kompromiteeritud vĂ”tmete tĂŒhistamine on keerulised. TĂ”husaks verifitseerimiseks tuleb samuti korraldada usaldusvÀÀrne ja turvaline avatud vĂ”tmete ja kontrollsummade levitamise protsess. isegi digitaalse allkirja olemasolul ignoreerivad paljud kasutajad kontrollimise, kuna nad peavad aega kulutama verifitseerimisprotsessi Ă”ppimisele ja mĂ”istma, milline vĂ”ti on usaldusvÀÀrne.

Sigstore esitleb ennast kui Let’s Encrypti analooge koodile, pakkudes sertifikaate koodi digitaalse allkirjastamise ja automatiseeritud kontrollimise jaoks. Sigstore'i abil saavad arendajad vĂ€ljastada digitaalseid allkirju rakendusega seotud artefaktide jaoks, nagu nĂ€iteks vabastamisfailid, konteineri pildid, manifeedid ja tĂ€idetavad failid. Sigstore'i eripĂ€ra on see, et allkirjastamiseks kasutatud materjal kajastub muutuste eest kaitstud avalikus logis, mida saab kasutada kontrollimiseks ja auditeerimiseks.

Sigstore's kasutatakse pĂŒsivate vĂ”tmete asemel lĂŒhiajalisi ajutisi vĂ”tmeid, mis genereeritakse OpenID Connect pakkujate kinnitatud volituste alusel (vĂ”tmete genereerimise ajal tuvastab arendaja end OpenID pakkuja kaudu, sidudes selle e-posti aadressiga). VĂ”tmete autentsus kontrollitakse avaliku keskse logi kaudu, mis vĂ”imaldab veenduda, et allkirja autor on tĂ”epoolest see, kes ta vĂ€idab end olevat ja allkiri on genereeritud sama osaleja poolt, kes vastutas varasemate vabastuste eest.

Sigstore pakub nii valmis teenust, mida saab kohe kasutada, kui ka tööriistade komplekti, mis vĂ”imaldavad sarnaste teenuste juurutamist oma seadmetes. Teenus on tasuta kĂ”igile arendajatele ja tarkvarapakkujatele ning on juurutatud neutraalsel platvormil — Linux Foundationi poolt. KĂ”ik teenuse komponendid on avatud, kirjutatud Go keeles ja jagatakse Apache 2.0 litsentsi alusel.

Arendatavate komponentide hulgas vÔib mainida:

  • Rekor — allkirjastatud digitaalse allkirjaga metainformatsiooni salvestamise logi teostus, mis kajastab teavet projektide kohta. Andmete terviklikkuse ja valeandmete tagantjĂ€rele muutmise kaitse tagamiseks kasutatakse puustruktuuri 'Merkle puu', milles iga haru verifitseerib kĂ”ik alumised harud ja sĂ”lmed, tĂ€nu koosolekul (puustruktuuris) tehtud rĂ€si. Omades lĂ”plikku rĂ€si, saab kasutaja veenduda kogu tehingute ajaloos ja ka varasemate andmebaasi olekute kehtivuses (uue andmebaasi oleku juureverifitseerimise rĂ€si arvutatakse varasema oleku arvesse vĂ”ttes). Uute kirjade verifitseerimiseks ja lisamiseks on saadaval Restful API ning ka kĂ€surea liides.
  • Fulcio (SigStore WebPKI) — sĂŒsteem sertifikaadikeskuste (Root-CA) loomiseks, mis vĂ€ljastavad lĂŒhiajalisi sertifikaate e-posti pĂ”hjal, autentitud lĂ€bi OpenID Connect. Sertifikaadi kehtivusaeg on 20 minutit, mille jooksul peab arendaja suutma genereerida digiallkirja (kui sertifikaat satub hiljem kurjategija kĂ€tte, on see juba aegunud).
  • Cosign (Container Signing) — tööriistade komplekt konteinerite allkirjastamiseks, allkirjade kontrollimiseks ja allkirjastatud konteinerite salvestamiseks OCI (Open Container Initiative) ĂŒhilduvatesse registritesse.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster