Annoncé la disponibilité du systÚme de vérification cryptographique du code Sigstore

Google a annoncĂ© la crĂ©ation des premiĂšres versions stables des composants qui constituent le projet Sigstore, qui a Ă©tĂ© dĂ©clarĂ© prĂȘt pour des dĂ©ploiements opĂ©rationnels. Sigstore dĂ©veloppe des outils et des services pour la vĂ©rification des logiciels Ă  l'aide de signatures numĂ©riques et d'un registre public qui confirme l'authenticitĂ© des modifications (transparency log). Le projet est portĂ© par la Linux Foundation et des entreprises telles que Google, Red Hat, Cisco, VMware, GitHub et HP Enterprise, avec la participation de l'organisation OpenSSF (Open Source Security Foundation) et de l'universitĂ© Purdue.

Sigstore peut ĂȘtre considĂ©rĂ© comme l'Ă©quivalent de Let's Encrypt pour le code, fournissant des certificats pour attester du code avec des signatures numĂ©riques et des outils pour automatiser la vĂ©rification. GrĂące Ă  Sigstore, les dĂ©veloppeurs pourront crĂ©er des signatures numĂ©riques pour les artefacts liĂ©s Ă  l'application, tels que les fichiers de version, les images de conteneurs, les manifestes et les fichiers exĂ©cutables. Le matĂ©riel utilisĂ© pour la signature est reflĂ©tĂ© dans un registre public protĂ©gĂ© contre les modifications, qui peut ĂȘtre utilisĂ© pour la vĂ©rification et l'audit.

Au lieu de clĂ©s permanentes, Sigstore utilise des clĂ©s Ă©phĂ©mĂšres Ă  courte durĂ©e de vie, qui sont gĂ©nĂ©rĂ©es sur la base d'habilitations vĂ©rifiĂ©es par des fournisseurs OpenID Connect (lors de la gĂ©nĂ©ration des clĂ©s nĂ©cessaires Ă  la crĂ©ation de la signature numĂ©rique, le dĂ©veloppeur s'identifie via le fournisseur OpenID en associant son adresse email). L'authenticitĂ© des clĂ©s est vĂ©rifiĂ©e par un registre public centralisĂ©, qui permet de s'assurer que l'auteur de la signature est bien celui qu'il prĂ©tend ĂȘtre, et que la signature a Ă©tĂ© créée par le mĂȘme participant qui a gĂ©rĂ© les versions prĂ©cĂ©dentes.

La préparation de Sigstore pour le déploiement est conditionnée par la sortie de deux composants clés - Rekor 1.0 et Fulcio 1.0, dont les interfaces de programmation ont été déclarées stables et resteront compatibles avec les versions antérieures. Les composants du service sont écrits en Go et distribués sous la licence Apache 2.0.

Le composant Rekor contient une mise en Ɠuvre d'un registre pour stocker des mĂ©tadonnĂ©es certifiĂ©es par des signatures numĂ©riques, reflĂ©tant les informations sur les projets. Pour assurer l'intĂ©gritĂ© et la protection contre la falsification des donnĂ©es a posteriori, une structure arborescente, appelĂ©e « arbre de Merkle » (Merkle Tree), est utilisĂ©e, dans laquelle chaque branche vĂ©rifie toutes les branches et nƓuds infĂ©rieurs grĂące Ă  un hachage partagĂ© (arborescent). Avec un hachage final, l'utilisateur peut s'assurer de la validitĂ© de l'historique des opĂ©rations, ainsi que de la vĂ©racitĂ© des Ă©tats passĂ©s de la base de donnĂ©es (le hachage racine vĂ©rifiant le nouvel Ă©tat de la base est calculĂ© en tenant compte de l'Ă©tat passĂ©). Pour la vĂ©rification et l'ajout de nouvelles entrĂ©es, une API RESTful est fournie, ainsi qu'une interface en ligne de commande.

Le composant Fulcio (SigStore WebPKI) inclut un systÚme permettant de créer des autorités de certification (root CA) délivrant des certificats à courte durée de vie basés sur l'email, authentifié via OpenID Connect. La durée de vie du certificat est de 20 minutes, au cours desquelles le développeur doit réussir à générer une signature numérique (si par la suite le certificat tombe entre de mauvaises mains, il sera déjà expiré). De plus, le projet développe un outil nommé Cosign (Container Signing), destiné à générer des signatures pour des conteneurs, vérifier les signatures et stocker les conteneurs signés dans des dépÎts compatibles avec OCI (Open Container Initiative).

L'intégration de Sigstore permet d'améliorer la sécurité des canaux de distribution des logiciels et de se protéger contre les attaques visant à substituer des bibliothÚques et des dépendances (supply chain). L'un des problÚmes de sécurité majeurs dans les logiciels open source est la difficulté à vérifier l'origine d'un programme et à valider le processus de construction. Par exemple, pour vérifier l'intégrité d'une version, la majorité des projets utilisent des hachages, mais souvent, les informations nécessaires à la vérification de l'authenticité sont stockées sur des systÚmes non sécurisés et dans des dépÎts de code publics, dont la compromission permet aux attaquants de substituer les fichiers nécessaires à la vérification et, sans éveiller de soupçons, d'introduire des modifications malveillantes.

L'utilisation de signatures numĂ©riques pour la vĂ©rification des publications n'est pas encore largement rĂ©pandue en raison des difficultĂ©s liĂ©es Ă  la gestion des clĂ©s, Ă  la distribution des clĂ©s publiques et au retrait des clĂ©s compromises. Pour que la vĂ©rification ait un sens, il est Ă©galement nĂ©cessaire d'organiser un processus fiable et sĂ©curisĂ© de distribution des clĂ©s publiques et des sommes de contrĂŽle. MĂȘme avec une signature numĂ©rique, de nombreux utilisateurs nĂ©gligent la vĂ©rification, car il faut consacrer du temps Ă  comprendre le processus de vĂ©rification et Ă  dĂ©terminer quelle clĂ© mĂ©rite d'ĂȘtre considĂ©rĂ©e comme fiable. Le projet Sigstore tente de simplifier et d'automatiser ces processus en fournissant une solution prĂȘte Ă  l'emploi et vĂ©rifiĂ©e.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster