Sistemul de verificare criptografică a codului Sigstore este pregătit

Compania Google a anunțat formarea primelor versiuni stabile ale componentelor care formează proiectul Sigstore, declarat adecvat pentru implementări de lucru. Sigstore dezvoltă instrumente și servicii pentru verificarea software-ului prin semnături digitale și menținerea unui jurnal public care confirmă autenticitatea modificărilor (transparency log). Proiectul este dezvoltat sub egida organizației non-profit Linux Foundation, de către companiile Google, Red Hat, Cisco, vmWare, GitHub și HP Enterprise, în colaborare cu organizația OpenSSF (Open Source Security Foundation) și Universitatea Purdue.

Sigstore poate fi considerat un analog al Let’s Encrypt pentru cod, oferind certificate pentru certificarea codului prin semnături digitale și un set de instrumente pentru automatizarea verificării. Prin intermediul Sigstore, dezvoltatorii vor putea crea semnături digitale pentru artefactele asociate aplicației, cum ar fi fișierele de release, imaginile containerelor, manifestele și fișierele executabile. Materialele utilizate pentru semnare sunt reflectate într-un jurnal public protejat împotriva modificărilor, care poate fi folosit pentru verificare și audit.

În loc de chei permanente, Sigstore utilizează chei efemere cu durată scurtă, generate pe baza acreditivelor confirmate de furnizorii OpenID Connect (în momentul generării cheilor necesare pentru crearea semnăturii digitale, dezvoltatorul se identifică prin furnizorul OpenID legat de email). Autenticitatea cheilor este verificată printr-un jurnal public centralizat, care permite asigurarea că autorul semnăturii este cel care pretinde a fi și că semnătura a fost creată de același participant responsabil pentru versiunile anterioare.

Pregătirea Sigstore pentru implementare este determinată de formarea lansărilor a două componente cheie — Rekor 1.0 și Fulcio 1.0, interfețele de programare ale căror sunt declarate stabile și vor menține compatibilitatea cu versiunile anterioare. Componentele serviciului sunt scrise în limbajul Go și sunt distribuite sub licența Apache 2.0.

Componenta Rekor conține implementarea unui jurnal pentru stocarea metadatelor semnate digital, reflectând informații despre proiecte. Pentru a asigura integritatea și protecția împotriva alterării datelor retroactiv, se utilizează o structură arborescentă numită „arborele Merkle” (Merkle Tree), în care fiecare ramură verifică toate ramurile și nodurile subiacente prin intermediul hashing-ului comun (arborescent). Având un hash final, utilizatorul poate verifica corectitudinea întregii istorii a operațiunilor, precum și corectitudinea stărilor anterioare ale bazei de date (hash-ul de control rădăcină al noului stadiu al bazei este calculat luând în considerare stadiul anterior). Pentru a verifica și a adăuga noi înregistrări, este disponibil un API RESTful, precum și o interfață de linie de comandă.

Componenta Fulcio (SigStore WebPKI) include un sistem pentru crearea autorităților de certificare (CA rădăcină) care emit certificate cu o durată scurtă de viață bazate pe email, autentificate prin OpenID Connect. Durata de viață a certificatului este de 20 de minute, timp în care dezvoltatorul trebuie să reușească să formeze o semnătură digitală (dacă ulterior certificatul ajunge în mâinile unui atacator, acesta va fi deja expirat). De asemenea, proiectul dezvoltă un set de instrumente Cosign (Container Signing), destinat generării semnăturilor pentru containere, verificării semnăturilor și plasării containerelor semnate în depozitele compatibile cu OCI (Open Container Initiative).

Implementarea Sigstore permite creșterea securității canalelor de distribuție a software-ului și protecția împotriva atacurilor vizând falsificarea bibliotecilor și dependențelor (supply chain). Una dintre problemele cheie de securitate în software-ul open source este dificultatea de a verifica sursa de obținere a programului și de a verifica procesul de construire. De exemplu, pentru a verifica integritatea unei versiuni, majoritatea proiectelor utilizează hash-uri, însă adesea informațiile necesare pentru a verifica autenticitatea sunt stocate în sisteme nesecurizate și în depozite comune de cod, rezultând din compromiterea cărora atacatorii pot altera fișierele necesare pentru verificare și, fără a stârni suspiciuni, pot introduce modificări malițioase.

Utilizarea semnăturilor digitale pentru verificarea lansărilor nu a câștigat încă o popularitate generalizată din cauza dificultăților în gestionarea cheilor, distribuția cheilor publice și revocarea cheilor compromise. Pentru ca verificarea să aibă sens, este necesar să se organizeze un proces fiabil și sigur de distribuție a cheilor publice și a sumelor de control. Chiar și în prezența unei semnături digitale, mulți utilizatori ignoră verificarea, deoarece trebuie să investească timp în învățarea procesului de verificare și să înțeleagă care cheie merită încrederea. Proiectul Sigstore încearcă să simplifice și să automatizeze aceste procese, oferind o soluție gata de utilizare și verificată.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster