Proiectul gittuf dezvoltă un sistem de protecție criptografică pentru repositoare Git

A fost lansată versiunea 0.4 a proiectului gittuf, care dezvoltă un sistem ierarhic de verificare a conținutului repository-urilor Git, permițând minimizarea riscurilor în situația compromiterii unor dezvoltatori individuali care au acces la repository. Gittuf oferă un strat suplimentar de securitate pentru Git și un set de utilitare pentru gestionarea cheilor tuturor dezvoltatorilor care au acces la repository, precum și stabilirea regulilor de acces la ramuri, etichete și fișiere individuale. Codul proiectului este scris în Go și este distribuit sub licența Apache 2.0. Proiectul se află în stadiul de dezvoltare activă și are calitatea unei versiuni alfa, adecvată pentru experimente, dar încă nefiind gata pentru implementări de producție.

Informațiile și artefactele care oferă o verificare suplimentară a modificărilor aduse sunt stocate într-un depozit de obiecte Git într-un spațiu de nume specific pentru gittuf, ceea ce permite păstrarea compatibilității cu instrumentele și serviciile existente, inclusiv GitHub și GitLab. Atunci când se folosesc instrumente fără suport pentru gittuf, repository-ul rămâne complet accesibil, dar posibilitatea de verificare extinsă a integrității sale este limitată. Arhitectura gittuf se bazează pe elemente dovedite din cadrul TUF (The Update Framework), folosit pentru protejarea proceselor de generare a actualizărilor în proiecte precum Docker, Fuchsia, AGL (Automotive Grade Linux) și PyPI.

Modelul de verificare în gittuf se bazează pe aplicarea unui sistem ierarhic de distribuție a încrederii. Rădăcina încrederii (root of trust) aparține proprietarului repository-ului, care poate genera chei pentru participanții la dezvoltare și poate stabili regulile conform cărora cheile generate pot fi utilizate. Gittuf permite crearea unor reguli flexibile și granulare care definesc atribuțiile fiecărui dezvoltator și domeniul repository-ului în care acesta poate aduce modificări. De exemplu, un dezvoltator poate fi autorizat să creeze etichete, să facă modificări în anumite ramuri sau să modifice doar anumite fișiere din repository.

Dezvoltatorii și modificările aduse de aceștia sunt identificate prin chei și semnături digitale. Gittuf permite generarea de chei noi, distribuirea sigură a cheilor, rotirea periodică a cheilor, revocarea cheilor compromise, gestionarea listelor de acces (ACL) și a spațiilor de nume în repozitoarele Git. Gittuf efectuează, de asemenea, menținerea unui jurnal de referință al tuturor modificărilor (RSL - Reference State Log), integritatea și protecția împotriva modificărilor retroactive fiind asigurate printr-o structură arborică „arborele Merkle” (Merkle Tree) - fiecare ramură verificând toate ramurile și nodurile subiacente printr-un sistem de hashing arboric (având un hash final, utilizatorul se poate asigura de corectitudinea întregii istorii a operațiunilor, precum și de corectitudinea stărilor anterioare).

Pentru validarea semnăturilor digitale ale commit-urilor și tag-urilor, proprietarul repozitorului formează și distribuie chei publice, care sunt direct asociate cu repozitorul. Pentru a contracara promovarea modificărilor de către atacatori, create după obținerea accesului la chei pentru generarea semnăturilor digitale ale anumitor dezvoltatori, se aplică mecanisme de revocare și înlocuire a cheilor. Cheile au o durată de viață limitată și necesită actualizări constante pentru a preveni semnarea cu chei vechi.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster