Primo rilascio stabile degli strumenti PGP sq del progetto Sequoia

Dopo sette anni di sviluppo, è stato rilasciato lo strumento da riga di comando sq 1.0, destinato a lavorare con i file OpenPGP. Lo strumento è stato preparato dal progetto Sequoia PGP, che sta anche sviluppando una libreria di funzioni che implementa lo standard OpenPGP (RFC-4880). Il rilascio 1.0 è segnato come il primo rilascio stabile del progetto, che indica la stabilizzazione della base di codice e la cessazione delle modifiche che compromettono la compatibilità. Il codice è scritto in Rust e distribuito sotto la licenza GPLv2+.

Lo strumento è incluso nel pacchetto di Red Hat Enterprise Linux 10 come alternativa a GnuPG, utilizzato per lavorare con PGP nei gestori di pacchetti DNF e RPM, ed è usato come predefinito nella versione sperimentale del gestore di pacchetti APT quando i componenti Sequoia sono presenti nel sistema. Il server di chiavi Hagrid, creato dagli sviluppatori di Sequoia, è utilizzato nel servizio keys.openpgp.org.

Il progetto Sequoia è stato creato da tre sviluppatori di GnuPG dell'azienda g10code, specializzata in audit di sistemi crittografici e nello sviluppo di estensioni per GnuPG. L'obiettivo del progetto è ripensare l'architettura e introdurre nuove tecniche per migliorare la sicurezza e l'affidabilità del codice. Oltre all'uso del linguaggio Rust per ridurre la probabilità di errori nella gestione della memoria, Sequoia implementa una protezione aggiuntiva contro gli errori a livello di API. Ad esempio, l'API non consente di esportare accidentalmente il materiale della chiave segreta e offre garanzie contro l'omissione di azioni importanti durante l'aggiornamento della firma digitale. Per ulteriore isolamento, viene applicata la separazione in processi distinti per i servizi che lavorano con chiavi pubbliche e private.

Oltre alle funzionalità per la crittografia dei dati, la gestione delle firme elettroniche e la gestione delle chiavi, simili alle capacità di gpg, in sq viene fornita anche un'infrastruttura decentralizzata per le chiavi pubbliche (PKI). La PKI viene utilizzata per l'autenticazione dei certificati e dei messaggi, e consente di verificare che la chiave pubblica ricevuta e il messaggio accettato siano legati all'autore dichiarato e non siano stati creati da un malintenzionato.

Durante il caricamento del certificato da keys.openpgp.org o da un altro server di chiavi, l'utilità sq salverà automaticamente le informazioni sul certificato nel sistema locale e utilizzerà queste informazioni per le operazioni successive al fine di identificare certificati falsi. Si osserva che il sistema implementato può essere utilizzato come base per costruire la somiglianza di una struttura di certificazione distribuita (CA), che copre vari server di chiavi.

Ad esempio, prima di verificare l'autenticità delle versioni del sistema operativo Qubes caricate, l'utente può prima controllare il certificato di Qubes fornito dal server principale delle chiavi del progetto Qubes: sq network search https://keys.qubes-os.org/keys/qubes-release-4.2-signing-key.asc

Il comando specificato scaricherà il certificato dal server keys.qubes-os.org, quindi verificherà la sua presenza su server di chiavi conosciuti, come keys.openpgp.org e keyserver.ubuntu.com, oppure tenterà di ottenerlo utilizzando meccanismi WKD (Web Key Directory) e DANE (DNS-Based Authentication of Named Entities). Successivamente, l'utilità confronterà i certificati ricevuti e, se sono associati a un unico proprietario, suggerirà di utilizzare il comando «sq pki link add» per salvare il certificato nel sistema locale per controlli futuri. Dopo il salvataggio, il certificato sarà considerato affidabile e per scaricare versioni con verifica della loro autenticità sarà sufficiente eseguire il comando: sq download —signature-url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso.asc —url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso —output /tmp/qubes.iso

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster