Kompania Red Hat dhe Google, së bashku me Universitetin e Purdue, krijuan projektin Sigstore, i fokusuar në zhvillimin e instrumenteve dhe shërbimeve për verifikimin e softuerit përmes nënshkrimeve digjitale dhe mbajtjes së një regjistri publik për të konfirmuar autenticitetin (transparency log). Projekti do të zhvillohet nën mbikëqyrjen e organizatës jo-fitimprurëse Linux Foundation.
Projekti i propozuar do të lejojë rritjen e sigurisë së kanaleve të shpërndarjes së programeve dhe mbrojtjen nga sulmet që synojnë zëvendësimin e komponenteve dhe varësive të softuerit (supply chain). Një nga problemet kryesore të sigurisë në softuerin e hapur është kompleksiteti i verifikimit të burimit të programit dhe verifikimit të procesit të ndërtimit. Për shembull, për të verifikuar integritetin e një rrelease, shumica e projekteve përdorin hashes, por shpesh informacioni i nevojshëm për verifikimin e autenticitetit ruhet në sisteme të pasigurt dhe në repozitorë të përbashkët me kod, për shkak të kompromiseve të cilat sulmuesit mund t'i zëvendësojnë skedarët e nevojshëm për verifikim dhe, pa shkaktuar dyshime, të futin ndryshime të dëmshme.
Vetëm një pjesë e vogël e projekteve përdorin nënshkrime digjitale gjatë shpërndarjes së rreleaseve për shkak të vështirësive në menaxhimin e çelësave, shpërndarjen e çelësave publikë dhe tërheqjen e çelësave të kompromentuar. Për ta bërë verifikimin kuptimplotë, është gjithashtu e nevojshme të organizohet një proces i sigurt dhe të besueshëm për shpërndarjen e çelësave publikë dhe kontrolleve të shumave. Edhe në prani të një nënshkrimi digjital, shumë përdorues e injorojnë verifikimin, pasi duhet të kalojnë kohë për të studiuar procesin e verifikimit dhe për të kuptuar se cilin çelës duhet t'i besojnë.
Sigstore paraqitet si njĂ« analog i Letâs Encrypt pĂ«r kodin, duke ofruar certifikata pĂ«r certifikimin e kodit me nĂ«nshkrime digjitale dhe mjete pĂ«r automatizimin e verifikimit. Me ndihmĂ«n e Sigstore, zhvilluesit do tĂ« jenĂ« nĂ« gjendje tĂ« formojnĂ« nĂ«nshkrime digjitale pĂ«r artefaktet e lidhura me aplikacionin, tĂ« tilla si skedarĂ«t e rreleaseve, imazhet e kontejnerĂ«ve, manifestet dhe skedarĂ«t ekzekutivĂ«. NjĂ« veçori e Sigstore Ă«shtĂ« se materiali i pĂ«rdorur pĂ«r nĂ«nshkrimin e reflektuar nĂ« regjistrin publik tĂ« mbrojtur nga modifikimet, i cili mund tĂ« pĂ«rdoret pĂ«r verifikim dhe auditim.
Në vend të çelësave të përhershëm, Sigstore përdor çelësa efemerë me jetëshkurtra, të cilët gjenerohen në bazë të autorizimeve, të vërtetuara nga ofruesit e OpenID Connect (në momentin e gjenerimit të çelësave për nënshkrimin digjital, zhvilluesi identifikohet përmes ofruesit OpenID duke u lidhur me email). Autenticiteti i çelësave verifikohet përmes një regjistri publik të centralizuar, i cili lejon të sigurohet që autori i nënshkrimit është pikërisht ai për të cilin pretendon dhe se nënshkrimi është formuar nga e njëjta palë që ka qenë përgjegjëse për lëshimet e mëparshme.
Sigstore ofron si njĂ« shĂ«rbim tĂ« gatshĂ«m pĂ«r t'u pĂ«rdorur qĂ« tani, ashtu edhe njĂ« grup mjetesh qĂ« lejojnĂ« formimin e shĂ«rbimeve tĂ« ngjashme nĂ« pajisjet e tyre. ShĂ«rbimi Ă«shtĂ« falas pĂ«r tĂ« gjithĂ« zhvilluesit dhe ofruesit e softuerit dhe Ă«shtĂ« vendosur nĂ« njĂ« platformĂ« neutrale â Fondacionin Linux. TĂ« gjitha komponentĂ«t e shĂ«rbimit janĂ« tĂ« hapura, tĂ« shkruara nĂ« gjuhĂ«n Go dhe shpĂ«rndahen nĂ«n licencĂ«n Apache 2.0.
Nga komponentët në zhvillim mund të përmenden:
- Rekor â njĂ« realizim i regjistrit pĂ«r ruajtjen e meta-dhĂ«nave tĂ« garantuara nga nĂ«nshkrimet digjitale, tĂ« cilat pasqyrojnĂ« informacionin mbi projektet. PĂ«r tĂ« siguruar integritetin dhe mbrojtjen nga shpifja e tĂ« dhĂ«nave pas fakteve, pĂ«rdoret njĂ« strukturĂ« pemore si "Pema Merkle" (Merkle Tree), ku çdo degĂ« verifikon tĂ« gjitha degĂ«t dhe nyjet e poshtme, falĂ« hash-it tĂ« pĂ«rbashkĂ«t (pemor). Duke pasur njĂ« hash tĂ« fundĂ«m, pĂ«rdoruesi mund tĂ« sigurohet pĂ«r saktĂ«sinĂ« e tĂ« gjithĂ« historisĂ« sĂ« operacioneve, si dhe pĂ«r saktĂ«sinĂ« e gjendjeve tĂ« kaluara tĂ« DB (hash-i kontrollues i rrĂ«njĂ«s sĂ« gjendjes sĂ« re tĂ« bazĂ«s llogaritet duke marrĂ« parasysh gjendjen e kaluar). PĂ«r verifikimin dhe shtimin e regjistrimeve tĂ« reja ofrohet njĂ« API Restful, si dhe njĂ« ndĂ«rfaqe CLI.
- Fulcio (SigStore WebPKI) â njĂ« sistem pĂ«r krijimin e qendrave tĂ« besueshmĂ«risĂ« (Root-CA), tĂ« cilat lĂ«shojnĂ« certifikata me jetĂ«shkurtĂ«r mbi bazĂ«n e email-it, tĂ« autentifikuar pĂ«rmes OpenID Connect. KohĂ«zgjatja e certifikatĂ«s Ă«shtĂ« 20 minuta, gjatĂ« sĂ« cilĂ«s zhvilluesi duhet tĂ« bĂ«jĂ« nĂ«nshkrimin digjital (nĂ«se certifikata mĂ« vonĂ« bie nĂ« duar tĂ« njĂ« sulmuesi, ajo do tĂ« jetĂ« tashmĂ« e skaduar).
- Cosign (Container Signing) â njĂ« mjet pĂ«r formimin e nĂ«nshkrimeve pĂ«r kontejnerĂ«, verifikimin e nĂ«nshkrimeve dhe vendosjen e kontejnerĂ«ve tĂ« nĂ«nshkruar nĂ« depo qĂ« janĂ« tĂ« kompatibĂ«l me OCI (Iniciativa e KontejnerĂ«ve tĂ« Hapur).
Burimi: opennet.ru
