rebuilderd est disponible pour la vérification indépendante d'Arch Linux grùce à des constructions reproductibles.

Présenté outils rebuilderd, permettant d'organiser une vérification indépendante des paquets binaires de la distribution via le déploiement d'un processus de construction continu, qui compare les paquets téléchargés avec ceux obtenus par la reconstruction sur un systÚme local. L'outil est écrit en Rust et est distribué sous la licence GPLv3.

Actuellement, rebuilderd n'offre qu'un support expérimental pour la vérification des paquets d'Arch Linux, mais une prise en charge de Debian est prometteuse pour bientÎt. Dans le cas le plus simple pour démarrer rebuilderd sont suffisants il faut installer le paquet rebuilderd depuis le dépÎt standard, importer la clé GPG pour vérifier l'environnement et activer le service systÚme correspondant. Il est possible de déployer un réseau de plusieurs instances de rebuilderd.

Le service suit l'Ă©tat de l'index des paquets et lance automatiquement la reconstruction des nouveaux paquets dans un environnement de rĂ©fĂ©rence, dont l'Ă©tat est synchronisĂ© avec les rĂ©glages de l'environnement principal de construction d'Arch Linux. Lors de la reconstruction, des dĂ©tails tels que la conformitĂ© exacte des dĂ©pendances, l'utilisation d'un ensemble et de versions d'outils de construction inchangĂ©s, un ensemble identique d'options et rĂ©glages par dĂ©faut, ainsi que la prĂ©servation de l'ordre de construction des fichiers (application des mĂȘmes mĂ©thodes de tri) sont pris en compte. Les rĂ©glages du processus de construction excluent l'ajout par le compilateur d'informations de service temporaires, telles que des valeurs alĂ©atoires, des chemins de fichiers et des donnĂ©es sur la date et l'heure de la construction.

Actuellement, les reconstructions répétables sont garanties pour 84.1% des paquets du dépÎt core d'Arch Linux, 83.8% du dépÎt extras et 76.9% du dépÎt community. Pour comparaison, ce chiffre dans Debian 10 est est 94.1%. Les reconstructions répétables sont un maillon important de la sécurité, car elles permettent à tout utilisateur de s'assurer que les constructions de paquets proposées par la distribution correspondent exactement aux constructions compilées personnellement à partir des sources. Sans la possibilité de vérifier l'identité d'une construction binaire, l'utilisateur doit se fier aveuglément à l'infrastructure de construction des autres, dont la compromission du compilateur ou des outils de construction peut entraßner l'insertion de portes dérobées cachées.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster