Projekti gittuf zhvillon një sistem mbrojtjeje kriptografike për repozitat Git

Lansimi i projektit gittuf 0.4 është i disponueshëm, duke zhvilluar një sistem hierarkik verifikimi të përmbajtjes së depozitave Git, që lejon minimizimin e rreziqeve në situatën e kompromitimit të zhvilluesve individualë që kanë akses në depo. Gittuf ofron një shtesë të sigurisë për Git dhe një set mjetesh për menaxhimin e çelësave të të gjithë zhvilluesve që kanë akses në depo, si dhe për vendosjen e rregullave të aksesit në degë, etiketa dhe skedarë të veçantë. Kodi i projektit është shkruar në gjuhën Go dhe shpërndahet nën licencën Apache 2.0. Projekti është në fazën e zhvillimit aktiv dhe ka cilësi lëshimi alfa, e cila është e përshtatshme për eksperimente, por ende nuk është gati për implementime të plota.

Informacioni dhe artefaktet që ofrojnë verifikim shtesë të ndryshimeve të bëra, ruhen në një depo objekte Git në një hapësirë emri specifike për gittuf, që lejon ruajtjen e përputhshmërisë me mjetet dhe shërbimet ekzistuese, duke përfshirë GitHub dhe GitLab. Kur përdoren mjete pa mbështetje për gittuf, depoja mbetet plotësisht e aksesueshme, por mundësia e verifikimit të avancuar të integritetit të saj është e kufizuar. Arkitektura e gittuf është e ndërtuar mbi elementë të provuar të kornizës TUF (The Update Framework), që përdoret për të mbrojtur proceset e formimit të azhurnimeve në projekte të tilla si Docker, Fuchsia, AGL (Automotive Grade Linux) dhe PyPI.

Modeli i verifikimit në gittuf bazohet në përdorimin e një sistemi hierarkik të shpërndarjes së besimit. Rrënja e besimit (root of trust) i përket pronarit të depozitës, i cili mund të gjenerojë çelësa për pjesëmarrësit në zhvillim dhe të përcaktojë rregullat sipas të cilave çelësat e krijuar mund të përdoren. Gittuf lejon krijimin e rregullave fleksibël dhe të detajuara që përcaktojnë fuqitë e secilit zhvillues dhe fushën e depozitës në të cilën ai ka mundësi të bëj ndryshime. Për shembull, një zhvillues mund të jetë i autorizuar për të krijuar etiketa, për të bërë ndryshime në degë të caktuara, ose për të ndryshuar vetëm skedarë të veçantë në depo.

Zhvilluesit dhe ndryshimet e bĂ«ra prej tyre identifikohen pĂ«rmes çelĂ«save dhe nĂ«nshkrimeve dixhitale. Gittuf lejon gjenerimin e çelĂ«save tĂ« rinj, shpĂ«rndarjen e sigurt tĂ« çelĂ«save, rotacionin periodik tĂ« çelĂ«save, tĂ«rheqjen e çelĂ«save tĂ« komprometuar, menaxhimin e listave tĂ« aksesit (ACL) dhe hapĂ«sirave tĂ« emrave nĂ« depozitĂ« Git. Gittuf gjithashtu mban njĂ« log referencash tĂ« gjitha ndryshimeve (RSL — Reference State Log), integriteti dhe mbrojtja nga ndryshimet pas faktit sigurohet pĂ«rmes strukturĂ«s sĂ« pemĂ«s “pemĂ« Merkle” (Merkle Tree) — çdo degĂ« verifikon tĂ« gjitha degĂ«t dhe nyjat nĂ«n atĂ« nga njĂ« hashing tĂ« pemĂ«s (duke pasur njĂ« hashing pĂ«rfundimtar, pĂ«rdoruesi mund tĂ« verifikojĂ« saktĂ«sinĂ« e tĂ«rĂ« historisĂ« sĂ« operacioneve, si dhe saktĂ«sinĂ« e gjendjeve tĂ« kaluara).

PĂ«r verifikimin e nĂ«nshkrimeve dixhitale tĂ« komitĂ«ve dhe etiketeve, pronari i depozitĂ«s formon dhe shpĂ«rndan çelĂ«sa publikĂ«, tĂ« cilĂ«t janĂ« tĂ« lidhur ngushtĂ« me depozitĂ«n. PĂ«r tĂ« parandaluar avancimin nga ana e keqbĂ«rĂ«sve tĂ« ndryshimeve tĂ« krijuara pas marrjes sĂ« aksesit nĂ« çelĂ«sa pĂ«r formimin e nĂ«nshkrimeve dixhitale nga zhvillues tĂ« veçantĂ«, pĂ«rdoren mekanizma tĂ« tĂ«rheqjes dhe zĂ«vendĂ«simit tĂ« çelĂ«save. ÇelĂ«sat kanĂ« njĂ« kohĂ« tĂ« kufizuar jetese dhe kĂ«rkojnĂ« azhurnim tĂ« vazhdueshĂ«m pĂ«r tĂ« mbrojtur nga formimi i nĂ«nshkrimeve nga çelĂ«sa tĂ« vjetĂ«r.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster