Le support des builds reproductibles a été mis en œuvre dans openSUSE Factory.

Les développeurs du projet openSUSE ont annoncé la prise en charge des builds reproductibles dans le dépôt openSUSE Factory, qui utilise un modèle de mise à jour continue (rolling updates) et sert de base à la création de la distribution openSUSE Tumbleweed. La configuration de build d'openSUSE Factory permet désormais de s'assurer que les fichiers binaires distribués dans les paquets sont construits à partir des sources fournies et ne contiennent pas de modifications cachées. Par exemple, tout utilisateur peut personnellement vérifier que les builds proposées correspondent bit à bit aux builds compilées à partir des sources.

Lors de la génération des builds reproductibles, plusieurs nuances sont prises en compte, comme la correspondance précise des dépendances, l'utilisation d'un ensemble et de versions d'outils de build immuables, un ensemble identique d'options et de paramètres par défaut, la préservation de l'ordre de compilation des fichiers (en utilisant les mêmes méthodes de tri), et la désactivation de l'ajout par le compilateur d'informations de service non constantes, telles que des valeurs aléatoires, des références à des chemins de fichiers et des données sur la date et l'heure de la compilation.

La possibilité de vérifier l'identité d'un build binaire permet de ne pas se fier uniquement à la confiance dans l'infrastructure de build, dont la compromission du compilateur ou des outils de build pourrait entraîner l'injection de backdoors cachées. Par exemple, les builds reproductibles ont été utilisés par les développeurs d'openSUSE pour éliminer les modifications malveillantes qui auraient pu apparaître dans le dépôt à la suite d'un incident ajoutant une backdoor dans le paquet xz (la bibliothèque compromise liblzma, utilisée pour décompresser l'archive du code GCC, aurait potentiellement pu apporter des modifications au code GCC, qui pourraient être utilisées pour insérer des éléments malveillants dans les applications compilées).

Le dépôt Factory n'est pas destiné aux utilisateurs finaux et est principalement utilisé par les développeurs de la distribution, car il n'y a aucune garantie de stabilité à tout moment. Les paquets système ajoutés à Factory passent par des tests automatisés à l'aide des outils openQA. Après la fin des tests et le contrôle de l'état cohérent des dépendances, le contenu du dépôt est synchronisé avec les miroirs plusieurs fois par semaine, et un instantané de l'état est publié sous le nom openSUSE Tumbleweed.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster