{"id":110683,"date":"2023-10-08T15:10:18","date_gmt":"2023-10-08T13:10:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/predstavlen-openpubkey-protokol-kriptograficheskoj-verifikaczii-obektov"},"modified":"2023-10-08T15:10:18","modified_gmt":"2023-10-08T13:10:18","slug":"predstavlen-openpubkey-protokol-kriptograficheskoj-verifikaczii-obektov","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/news\/predstavlen-openpubkey-protokol-kriptograficheskoj-verifikaczii-obektov","title":{"rendered":"Esitatud on OpenPubKey, kr\u00fcptograafiliste objektide valideerimise protokoll","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Linux Foundation, BastionZero ja Docker esitlesid uut avatud projekti OpenPubKey, mis arendab sama nime kandvat kr\u00fcptograafilist protokolli, et kinnitada digiallkirjadega suvalisi objekte. Tehnoloogia on v\u00e4lja t\u00f6\u00f6tatud koost\u00f6\u00f6projektina ettev\u00f5tete BastionZero ja Docker vahel, et lihtsustada Docker'i konteineripiltide digiallkirjadega kinnitamist, v\u00e4ltides nende vahetamist ja kinnitades, et pildi koostas nimetatud autor. Projekt areneb neutraalses keskkonnas Linux Foundationi toetusel, mis v\u00e4listab s\u00f5ltuvuse \u00fcksikutest kaubanduslikest ettev\u00f5tetest ja lihtsustab koost\u00f6\u00f6d kolmandate osaliste kaasamisega. OpenPubKey viidatud rakendus on kirjutatud Go keeles ja levitatakse Apache 2.0 litsentsi alusel.    <\/p>\n<p>OpenPubKey v\u00f5imalused ei piirdu ainult konteineripiltidega ning tehnoloogiat saab kasutada igasuguste ressursside p\u00e4ritolu kinnitamiseks, s\u00f5ltuvuste vahetamise v\u00e4ltimiseks ja andmefluxi turvalisuse suurendamiseks. N\u00e4iteks on tehnoloogia rakendatav programmide versioonide, \u00fcksikteadete ja commitide kinnitamiseks. Allkiri loojatel peab olema piisavalt konto teenuses, mis toetab OpenID-d, ning tarbijatele antakse v\u00f5imalus kinnitatud allkirjade kontrollimiseks ja nende seose t\u00f5endamiseks nimelise OpenID-ga.    <\/p>\n<p>Oma otstarbelt sarnaneb OpenPubKey Google'is loodud ning hiljem Linux Foundationile \u00fcle antud s\u00fcsteemiga Sigstore, kuid eristub sellest m\u00e4rkimisv\u00e4\u00e4rse lihtsustamisega rakendamisel, kasutamisel ja hooldamisel, eemaldades tsentraliseeritud serverikomponendid, mis hooldavad avalikku logi, mis t\u00f5endab muudatuste autentsust (transparency log) ja tagavad tunnustuskeskuste (Certificate Authority) t\u00f6\u00f6.       <\/p>\n<p>OpenPubKey ei kasuta enesetunnustamiseks OpenID-tehnoloogiat ning seondub loodud allkiri olemasolevate OpenID Connect pakkujatega. Teisis\u00f5nu, OpenPubKey v\u00f5imaldab siduda kr\u00fcptograafilisi v\u00f5tmeid konkreetsete kasutajatega, kasutades OpenID Connect pakkujat (IdP) usalduspunktide asemel. Tehnoloogia on t\u00e4iesti \u00fchilduv olemasolevate OpenID pakkujatega, nagu GitHub, Azure\/Microsoft, Okta, OneLogin, Keycloak ja Google, ning ei n\u00f5ua nende poole muudatusi (kasutatakse pakkuja poolt esitatud standardset ID-tokenit, mis v\u00f5imaldab OpenPubKey rakendamist ainult OpenID Connect kliendi poole muudatustega).     <\/p>\n<p>OpenID pakkuja antud token muudetakse sertifikaadiks, mis seob OpenID Connectis identifikaatori kr\u00fcptograafiliselt avaliku v\u00f5tmega. Edasi kasutab kasutaja genereeritud v\u00f5tme allkirjastamiseks mis tahes andmeid ning neid allkirju saab hiljem kontrollida seose osas OpenID Connectis identifikaatoriga. OpenPubKey-s kasutatakse ajutisi v\u00f5tit, mille eluaeg on piiratud \u2014 v\u00f5tmed genereeritakse sisenemise ajal OpenID kaudu ja kustutatakse sessiooni l\u00f5ppedes OpenID pakkujaga.      <\/p>\n<p>Umbes OpenPubKey allkirja loomise algoritm:  <\/p>\n<ul>\n<li class=\"l\"> Sisenemine OpenID pakkuja (Google, GitHub, Microsoft jne) kaudu.\n<li class=\"l\"> Identifitseerimise tokeni k\u00fcsimine OpenID pakkujalt.\n<li class=\"l\"> Tagastatakse token, mille on allkirjastanud pakkuja ja mis sisaldab v\u00e4lja \u00abnonce\u00bb koos juhuslike andmetega, mis edastati p\u00e4ringus (edastatakse SHA3-hash avalikust v\u00f5tmet).\n<li class=\"l\"> Kasutaja poolel saadud tokeni kasutamine sertifikaadina, mis sisaldab teavet v\u00f5tme kohta.\n<li class=\"l\"> Tokeni kinnitamine allkirjaga, analoogiliselt sertifikaadiga.    <\/ul>\n<p>Verifitseerimine seisneb selles, et kontrollitakse, kas k\u00fclge kinnitatud token on allkirjastatud OpenID pakkuja poolt, ning kontrollitakse digitaalallkirja \u00f5igust resursile, kasutades avalikku v\u00f5tit, mis v\u00f5imaldab veenduda, et ressurss on allkirjastatud sertifikaadist p\u00e4rineva identifikaatori abil ja et seda on kinnitanud OpenID pakkuja allkiri. N\u00e4iteks v\u00f5ib allkirja genereerija saada Google'i poolt allkirjastatud OpenID tokeni teabega, et ta on verifitseeritud kui bob@gmail.com ja kasutab avalikku v\u00f5tit 0x54A5\u2026FF. Edasi saab samasuguste v\u00f5tmega allkirjastatud s\u00f5numi saamisel allkirjastatud pakkuja tokenit kasutada selle kinnitamiseks, et v\u00f5ti bob@gmail.com \u2014 0x54A5\u2026FF ja s\u00f5numi allkirjastas t\u00f5epoolest bob@gmail.com.                <\/p>\n<p>Arhitektuuri lihtsustamine on saavutatud teatud kompromisside kaudu (n\u00e4iteks s\u00f5ltuvus v\u00e4lisest OpenID pakkujast ja muudatuste logi puudumine hierarhilise hashimisega), mis m\u00f5nes olukorras v\u00f5ib olla vastuv\u00f5etav, teises aga mitte. OpenID pakkujatest s\u00f5ltuvuse v\u00e4hendamiseks, kus kompromiteerimine v\u00f5i personali teod v\u00f5ivad s\u00fcsteemi diskrediteerida (n\u00e4iteks h\u00e4kker, kes on r\u00fcnnanud pakkujat ja andnud vale v\u00f5tme kolmandale osapoolele), pakutakse kasutada t\u00e4iendavat, kuid mitte kohustuslikku elementi MFA-Cosigner (Mitmefaktoriline autentimise kaasosalija), et saavutada mitmefaktoriline autentimine (token peab olema allkirjastatud mitte ainult peamise pakkuja, vaid ka s\u00f5ltumatu autentimisteenuse poolt, mis kinnitab kasutajat).  <\/p>\n<p>OpenPubKey n\u00f5rkustest on v\u00e4lja toodud ka kolmandate isikute info olemasolu, mida saab kasutada tegevuse j\u00e4lgimiseks pikka aega ja s\u00f5ltumatult \u00fcmbernimetamisest (tuvastava tokeni korduv rakendamine uue sertifikaadi asemel). Otsene seotus OpenID Connecti v\u00f5tmetega verifitseerimise ajal v\u00e4listab serveripoolse osa, kuid liialt keerukaks kliendi poolelt rakendamise ja j\u00e4tab rohkem man\u00f6\u00f6verdusruumi r\u00fcnnakute (attack surface) l\u00e4biviimiseks kliendi suunas, n\u00e4iteks seet\u00f5ttu, et kliendi \u00fclesanne on v\u00f5tmete rotatsioon. Muudatuste logi puudumine ei v\u00f5imalda kliendil j\u00e4lgida v\u00f5imalikke v\u00f5tmete lekkeid.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=59888\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Linux Foundation, BastionZero \u0438 Docker \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u043f\u0440\u043e\u0435\u043a\u0442 OpenPubKey, \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u044e\u0449\u0438\u0439 \u043e\u0434\u043d\u043e\u0438\u043c\u0451\u043d\u043d\u044b\u0439 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b \u0434\u043b\u044f \u0437\u0430\u0432\u0435\u0440\u0435\u043d\u0438\u044f \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043f\u043e\u0434\u043f\u0438\u0441\u044c\u044e \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0445 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432. \u0422\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043d\u0430 \u043a\u0430\u043a \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u043d\u044b\u0439 \u043f\u0440\u043e\u0435\u043a\u0442 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 BastionZero \u0438 Docker \u0441 \u0446\u0435\u043b\u044c\u044e \u0443\u043f\u0440\u043e\u0449\u0435\u043d\u0438\u044f \u0437\u0430\u0432\u0435\u0440\u0435\u043d\u0438\u044f \u0446\u0438\u0444\u0440\u043e\u0432\u044b\u043c\u0438 \u043f\u043e\u0434\u043f\u0438\u0441\u044f\u043c\u0438 \u043e\u0431\u0440\u0430\u0437\u043e\u0432 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0434\u043b\u044f \u0438\u0441\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0438\u0445 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u0438 \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0435\u043d\u0438\u044f \u0441\u0431\u043e\u0440\u043a\u0438 \u0437\u0430\u044f\u0432\u043b\u0435\u043d\u043d\u044b\u043c \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u0435\u043c. \u041f\u0440\u043e\u0435\u043a\u0442 \u0431\u0443\u0434\u0435\u0442 \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u043d\u0430 \u043d\u0435\u0439\u0442\u0440\u0430\u043b\u044c\u043d\u043e\u0439 \u043f\u043b\u043e\u0449\u0430\u0434\u043a\u0435 \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-110683","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"Linux Foundation, BastionZero \u0438 Docker \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u043f\u0440\u043e\u0435\u043a\u0442 OpenPubKey, \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u044e\u0449\u0438\u0439 \u043e\u0434\u043d\u043e\u0438\u043c\u0451\u043d\u043d\u044b\u0439 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b \u0434\u043b\u044f \u0437\u0430\u0432\u0435\u0440\u0435\u043d\u0438\u044f \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043f\u043e\u0434\u043f\u0438\u0441\u044c\u044e \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0445 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/news\/predstavlen-openpubkey-protokol-kriptograficheskoj-verifikaczii-obektov\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d OpenPubKey, \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u0432\u0435\u0440\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"Linux Foundation, BastionZero \u0438 Docker \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u043f\u0440\u043e\u0435\u043a\u0442 OpenPubKey, \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u044e\u0449\u0438\u0439 \u043e\u0434\u043d\u043e\u0438\u043c\u0451\u043d\u043d\u044b\u0439 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b \u0434\u043b\u044f \u0437\u0430\u0432\u0435\u0440\u0435\u043d\u0438\u044f \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043f\u043e\u0434\u043f\u0438\u0441\u044c\u044e \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0445 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/news\/predstavlen-openpubkey-protokol-kriptograficheskoj-verifikaczii-obektov\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2023-10-08T13:10:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2023-10-08T13:10:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Tutvustatud OpenPubKey, objektide kr\u00fcptograafilise kinnituse protokoll | ProHoster","description":"Linux Foundation, BastionZero ja Docker tutvustasid uut avatud projekti OpenPubKey, mis arendab sama nime kandvat kr\u00fcptograafilist protokolli, et kinnitada digitaalallkiri juhuslike objektide jaoks.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/news\/predstavlen-openpubkey-protokol-kriptograficheskoj-verifikaczii-obektov","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d OpenPubKey, \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u0432\u0435\u0440\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432 | ProHoster","og:description":"Linux Foundation, BastionZero \u0438 Docker \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u0438\u043b\u0438 \u043d\u043e\u0432\u044b\u0439 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u043f\u0440\u043e\u0435\u043a\u0442 OpenPubKey, \u0440\u0430\u0437\u0432\u0438\u0432\u0430\u044e\u0449\u0438\u0439 \u043e\u0434\u043d\u043e\u0438\u043c\u0451\u043d\u043d\u044b\u0439 \u043a\u0440\u0438\u043f\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b \u0434\u043b\u044f \u0437\u0430\u0432\u0435\u0440\u0435\u043d\u0438\u044f \u0446\u0438\u0444\u0440\u043e\u0432\u043e\u0439 \u043f\u043e\u0434\u043f\u0438\u0441\u044c\u044e \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0445 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432.","og:url":"https:\/\/prohoster.info\/et\/blog\/news\/predstavlen-openpubkey-protokol-kriptograficheskoj-verifikaczii-obektov","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2023-10-08T13:10:18+00:00","article:modified_time":"2023-10-08T13:10:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/110683","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=110683"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/110683\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=110683"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=110683"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=110683"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}