Prima versiune stabilă a instrumentului PGP sq din proiectul Sequoia

După șapte ani de dezvoltare, a fost lansată versiunea 1.0 a uneltei de linie de comandă sq, destinată lucrului cu artefacte OpenPGP. Uneltă a fost pregătită de proiectul Sequoia PGP, care dezvoltă de asemenea o bibliotecă de funcții implemetând standardul OpenPGP (RFC-4880). Lansarea 1.0 este marcată ca primul release stabil al proiectului, semnificând stabilizarea bazei de cod și încetarea modificărilor care afectează compatibilitatea. Codul a fost scris în limbajul Rust și este distribuit sub licența GPLv2+.

Uneltă este inclusă în distribuția Red Hat Enterprise Linux 10 ca alternativă la GnuPG, fiind utilizată pentru lucrul cu PGP în managerii de pachete DNF și RPM, și folosită în mod implicit în ramura experimentală a managerului de pachete APT atunci când componentele Sequoia sunt prezente în sistem. Serverul de chei Hagrid, creat de dezvoltatorii Sequoia, este utilizat în serviciul keys.openpgp.org.

Proiectul Sequoia a fost creat de trei dezvoltatori GnuPG de la compania g10code, care se specializează în auditarea criptosistemelor și în dezvoltarea extensiilor pentru GnuPG. Scopul proiectului este revizuirea arhitecturii și implementarea de noi tehnici pentru îmbunătățirea securității și fiabilității bazei de cod. Pe lângă utilizarea limbajului Rust pentru a reduce probabilitatea erorilor în gestionarea memoriei, Sequoia oferă o protecție suplimentară împotriva greșelilor la nivel de API. De exemplu, API-ul nu permite exportarea accidentală a materialului cheii secrete și asigură protecție împotriva omisiunilor importante la actualizarea semnăturii digitale. Pentru o izolare suplimentară, se folosește separarea pe procese distincte pentru serviciile care lucrează cu chei publice și private.

Pe lângă funcțiile pentru criptarea datelor, gestionarea semnăturilor electronice și administrarea cheilor, asemănătoare cu cele ale gpg, sq oferă de asemenea o infrastructură descentralizată de chei publice (PKI). PKI este utilizată pentru autentificarea certificatelor și mesajelor, permițându-vă să verificați că cheia publică primită și mesajul acceptat sunt legate de autorul declarat, și nu sunt generate de un atacator.

Atunci când încărcați un certificat de pe keys.openpgp.org sau de pe alt server de chei, utilitarul sq va salva automat informațiile despre certificat pe sistemul local și va folosi aceste informații în operațiunile ulterioare pentru a detecta certificatele false. Este important de menționat că sistemul implementat poate fi utilizat ca bază pentru construirea unui centru de certificare distribuit (CA), acoperind diferite servere de chei.

De exemplu, înainte de a verifica autenticitatea arhivelor de sistem de operare Qubes descărcate, utilizatorul poate verifica mai întâi certificatul Qubes furnizat de serverul principal de chei al proiectului Qubes: sq network search https://keys.qubes-os.org/keys/qubes-release-4.2-signing-key.asc

Comanda specificată va descărca certificatul de pe serverul keys.qubes-os.org, apoi va verifica existența acestuia pe serverele de chei cunoscute, cum ar fi keys.openpgp.org și keyserver.ubuntu.com, sau va încerca să-l obțină prin mecanismele WKD (Web Key Directory) și DANE (DNS-Based Authentication of Named Entities). Ulterior, utilitarul va compara certificatele obținute și, dacă acestea aparțin aceluiași proprietar, va propune utilizarea comenzii „sq pki link add” pentru a salva certificatul pe sistemul local pentru verificări ulterioare. După salvare, certificatul va fi considerat de încredere și, pentru a descărca arhivele cu verificarea autenticității, va fi suficient să executați comanda: sq download —signature-url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso.asc —url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso —output /tmp/qubes.iso

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster