Approbation de la garantie de constructions reproductibles dans Fedora 43

Le comité FESCo (Fedora Engineering Steering Committee), responsable de la partie technique du développement de la distribution Fedora Linux, a approuvé un projet visant à garantir des constructions reproductibles des paquets dans la version automnale de Fedora 43. L'initiative vise à permettre l'utilisation de constructions reproductibles pour au moins 99 % des paquets dans le dépÎt.

Les constructions reproductibles permettront de crĂ©er des RPM personnalisĂ©s qui correspondent aux paquets binaires prĂȘts Ă  ĂȘtre tĂ©lĂ©chargĂ©s. Les correspondances sont assurĂ©es au niveau des mĂ©tadonnĂ©es de base et des fichiers inclus dans le paquet (seules les mĂ©tadonnĂ©es concernant le temps de construction, l'hĂŽte de construction et la signature numĂ©rique varieront). L'utilisateur pourra vĂ©rifier personnellement que les fichiers binaires distribuĂ©s dans les paquets ont Ă©tĂ© compilĂ©s Ă  partir des sources fournies et ne contiennent pas de modifications cachĂ©es. La vĂ©rification de l'identitĂ© d'une construction binaire permet de ne pas se fier uniquement Ă  la confiance envers l'infrastructure de construction de la distribution, la compromission du compilateur ou de l'outil de construction pourrait entraĂźner l'insertion de backdoors cachĂ©es.

En plus de la sĂ©curitĂ©, les constructions reproductibles seront Ă©galement utiles pour le contrĂŽle qualitĂ© — les problĂšmes rencontrĂ©s lors des tentatives d'obtenir des constructions reproductibles sont souvent causĂ©s par des erreurs ou du dĂ©sordre dans le code, par exemple, l'utilisation dans des paquets marquĂ©s comme « noarch » de dĂ©pendances liĂ©es Ă  des architectures matĂ©rielles spĂ©cifiques. Les constructions reproductibles simplifieront Ă©galement le dĂ©veloppement des paquets — aprĂšs de petites modifications, les paquets reconstruits ne diffĂ©reront que par les Ă©lĂ©ments directement liĂ©s Ă  la modification apportĂ©e, ce qui simplifiera considĂ©rablement la comparaison des versions des paquets et l'analyse des changements.

Lors de la crĂ©ation de constructions rĂ©pĂ©tables, des nuances telles que la correspondance exacte des dĂ©pendances sont prises en compte ; l'utilisation d'outils de construction et de versions inchangĂ©es ; un ensemble identique d'options et de paramĂštres par dĂ©faut ; le maintien de l'ordre de construction des fichiers (application des mĂȘmes mĂ©thodes de tri) ; la dĂ©sactivation de l'ajout d'informations de service non constantes par le compilateur, telles que des valeurs alĂ©atoires, des rĂ©fĂ©rences Ă  des chemins de fichiers et des donnĂ©es de date et d'heure de construction. Les erreurs et les conditions de concurrence dans les outils influencent Ă©galement la reproductibilitĂ© des constructions.

L'infrastructure du projet Fedora est dĂ©jĂ  prĂȘte pour la rĂ©alisation d'assemblages rĂ©pĂ©tables. Par exemple, dans les versions prĂ©cĂ©dentes, des modifications ont Ă©tĂ© apportĂ©es au systĂšme d'assemblage, synchronisant les mĂ©tadonnĂ©es sur les dates de modification des fichiers avec le code source de rĂ©fĂ©rence (mtime ne dĂ©pend dĂ©sormais plus du moment de l'assemblage), ainsi qu'assurant un ordre constant des mĂ©tadonnĂ©es et des structures dans les fichiers binaires. À ce stade, la couverture par les assemblages rĂ©pĂ©tables est estimĂ©e Ă  90 %. Pour garantir des assemblages rĂ©pĂ©tables dans les 10 % restants, l'implication des mainteneurs de paquets problĂ©matiques est nĂ©cessaire. Pour inciter Ă  apporter des corrections Ă  ces paquets, les Ă©checs d'assemblages rĂ©pĂ©tables seront traitĂ©s comme des erreurs d'assemblage.

Des projets similaires visant à garantir la prise en charge des assemblages répétables sont également en cours de développement pour les distributions Debian, Arch Linux, openSUSE et NixOS.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster