Rebuilderd este disponibil pentru verificarea independentă a Arch Linux prin compilări repetabile

Prezentat un instrumentar rebuilderd, permițând organizarea unei verificări independente a pachetelor binare ale distribuției prin desfășurarea unui proces de compilare continuu, care verifică pachetele descărcate cu cele obținute în urma recompilării pe un sistem local. Instrumentul este scris în limbajul Rust și este distribuit sub licența GPLv3.

În prezent, rebuilderd oferă doar suport experimental pentru verificarea pachetelor din Arch Linux, dar în curând se promit și suport pentru Debian. În cel mai simplu caz, pentru a rula rebuilderd suficient trebuie să instalați pachetul rebuilderd din repository-ul standard, să importați cheia GPG pentru verificarea mediului și să activați serviciul de sistem corespunzător. Este posibilă desfășurarea unei rețele din mai multe instanțe rebuilderd.

Serviciul monitorizează starea indexului de pachete și lansează automat recompilarea noilor pachete într-un mediu de referință, a cărui stare este sincronizată cu setările mediului principal de compilare Arch Linux. La recompilare se iau în considerare aspecte precum corespondența exactă a dependențelor, utilizarea unui set fix de unelte de compilare și versiuni, un set identic de opțiuni și setări implicite, menținerea ordinii de compilare a fișierelor (aplicarea acelorași metode de sortare). Setările procesului de compilare exclud adăugarea de informații auxiliare inconsistante de către compilator, cum ar fi valori aleatorii, linkuri către căi de fișiere și date despre ora și data compilării.

În prezent, compilările repetabile sunt asigurate pentru 84.1% din pachetele din repository-ul core Arch Linux, 83.8% din repository-ul extras și 76.9% din repository-ul community. Spre comparație, în Debian 10 acest procent de este de 94.1%. Compilările repetabile reprezintă un element esențial în asigurarea securității, deoarece oferă oricărui utilizator posibilitatea de a se asigura că compilările de pachete oferite de distribuție sunt identice cu cele compilate personal din sursele originale. Fără posibilitatea de a verifica identitatea unei compilări binare, utilizatorul nu are de ales decât să aibă încredere în infrastructura de compilare a altora, compromiterea compilatorului sau a uneltelor de compilare având potențialul de a introduce backdoor-uri ascunse.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster