TUF 1.0 est disponible, un cadre pour organiser une livraison sécurisée des mises à jour

La publication de la version 1.0 du cadre TUF (The Update Framework) offre des outils pour une vérification sécurisée de la disponibilité et du téléchargement des mises à jour. L'objectif principal du projet est de protéger le client contre les attaques typiques sur les dépÎts et les infrastructures, y compris la lutte contre la promotion par des acteurs malveillants de mises à jour fictives, créées aprÚs avoir accÚs aux clés pour générer des signatures numériques ou compromettre le dépÎt. Le projet est développé sous l'égide de la Linux Foundation et est utilisé pour améliorer la sécurité de la livraison des mises à jour dans des projets tels que Docker, Fuchsia, Automotive Grade Linux, Bottlerocket et PyPI (l'inclusion de la vérification des téléchargements et des métadonnées dans PyPI est attendue prochainement). Le code de référence de l'implémentation de TUF est écrit en Python et est distribué sous la licence Apache 2.0.

Le projet développe une série de bibliothÚques, de formats de fichiers et d'utilitaires qui peuvent facilement s'intégrer dans les systÚmes de mise à jour d'applications existants, fournissant une protection en cas de compromission des clés du cÎté des développeurs de logiciels. Pour utiliser TUF, il suffit d'ajouter les métadonnées nécessaires dans le dépÎt et d'intégrer les procédures fournies par TUF dans le code client pour le téléchargement et la vérification des fichiers.

Le cadre TUF prend en charge les tĂąches de vĂ©rification de l'apparition de mises Ă  jour, de tĂ©lĂ©chargement de mises Ă  jour et de vĂ©rification de leur intĂ©gritĂ©. Le systĂšme d'installation des mises Ă  jour ne se chevauche pas directement avec les mĂ©tadonnĂ©es supplĂ©mentaires, dont la vĂ©rification et le tĂ©lĂ©chargement sont pris en charge par TUF. Pour l'intĂ©gration avec des applications et des systĂšmes d'installation de mises Ă  jour, une API de bas niveau est proposĂ©e pour accĂ©der aux mĂ©tadonnĂ©es et une implĂ©mentation API client de haut niveau ngclient, prĂȘte Ă  ĂȘtre intĂ©grĂ©e avec des applications.

Parmi les attaques auxquelles TUF peut faire face, on note la substitution de versions anciennes déguisées en mises à jour dans le but de bloquer la correction des vulnérabilités dans les logiciels ou de ramener l'utilisateur à une ancienne version vulnérable, ainsi que la promotion de mises à jour malveillantes, correctement signées avec une clé compromise, et la réalisation d'attaques par déni de service (DoS) sur les clients, comme le remplissage du disque avec des mises à jour infinies.

La protection contre la compromission de l'infrastructure des fournisseurs de logiciels est assurée par la tenue de dossiers vérifiables distincts sur l'état du dépÎt ou de l'application. Les métadonnées TUF vérifiables incluent des informations sur les clés de confiance, des hachages cryptographiques pour évaluer l'intégrité des fichiers, des signatures numériques supplémentaires pour certifier les métadonnées, des informations sur les numéros de version et des données sur la durée de vie des enregistrements. Les clés utilisées pour la vérification ont une durée de vie limitée et nécessitent une mise à jour continue pour se protéger contre la signature avec d'anciennes clés.

La réduction du risque de compromission de l'ensemble du systÚme est réalisée grùce à un modÚle de séparation des pouvoirs, dans lequel chaque partie est limitée à la seule zone pour laquelle elle est directement responsable. Le systÚme utilise une hiérarchie de rÎles avec ses propres clés, par exemple, le rÎle racine signe des clés pour des rÎles responsables des métadonnées dans le dépÎt, des données sur le moment de la création des mises à jour et des compilations cibles, tandis que le rÎle responsable des compilations signe les rÎles associés à la certification des fichiers livrés.

TUF 1.0 est disponible, un cadre pour organiser une livraison sécurisée des mises à jour

Pour protéger contre la compromission des clés, un mécanisme de révocation et de remplacement immédiat des clés est utilisé. Chaque clé concentre uniquement les pouvoirs minimaux nécessaires, et plusieurs clés sont requises pour les opérations de certification (la fuite d'une clé particuliÚre ne permet pas d'attaquer immédiatement le client, tandis que la compromission de l'ensemble du systÚme nécessite de capturer les clés de tous les participants). Le client peut accepter uniquement les fichiers créés aprÚs les fichiers déjà reçus, et les données ne sont téléchargées que conformément à la taille spécifiée dans les métadonnées certifiées.

La version publiĂ©e TUF 1.0.0 propose une implĂ©mentation de rĂ©fĂ©rence entiĂšrement réécrite et stabilisĂ©e de la spĂ©cification TUF, qui peut ĂȘtre utilisĂ©e comme exemple prĂȘt Ă  l'emploi lors de la crĂ©ation de vos propres implĂ©mentations ou pour l'intĂ©gration dans vos projets. La nouvelle implĂ©mentation contient beaucoup moins de code (1400 lignes au lieu de 4700), est plus facile Ă  maintenir et peut ĂȘtre facilement Ă©tendue, par exemple, si un support pour des piles rĂ©seau spĂ©cifiques, des systĂšmes de stockage ou des algorithmes de cryptage est nĂ©cessaire.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster