NPM planifikon të përdorë Sigstore për të konfirmuar autenticitetin e pakteve

GitHub ka propozuar për diskutim një propozim për implementimin e shërbimit Sigstore për verifikimin e pakove me nënshkrime dixhitale dhe mbajtjen e një regjistri publik për të konfirmuar autencitetin gjatë shpërndarjes së lëshimeve. Përdorimi i Sigstore do të ofrojë një nivel shtesë mbrojtjeje ndaj sulmeve që synojnë manipulimin e komponenteve softuerike dhe varësive (supply chain). Për shembull, ky ndryshim do të mbrojë kodin burimor të projekteve në rastin e kompromiseve të llogarive të zhvilluesve të një prej varësive në NPM dhe krijimit të një azhurnimi pakete me kod të dëmshëm nga një sulmues.

Falë këtij niveli të ri mbrojtjeje, zhvilluesit do të jenë në gjendje të lidhin paketat e krijuara me kodin burimor të përdorur dhe mjedisin e ndërtimit, duke i ofruar përdoruesit mundësinë për të verifikuar se përmbajtja e paketës përputhet me përmbajtjen e kodit burimor në depo kryesore të projektit. Përdorimi i Sigstore e thjeshton ndjeshëm procesin e menaxhimit të çelësave dhe lejon eliminimin e vështirësive të lidhura me regjistrimin, tërheqjen dhe menaxhimin e çelësave kriptografikë. Sigstore është paraqitur si një analog i Let’s Encrypt për kodin, ofrues certifikatash për vërtetimin e kodit me nënshkrime dixhitale dhe mjete për automatizimin e verifikimit.

Në vend të çelësave të përhershëm, Sigstore përdor çelësa efemerë me jetëshkurtër, të cilët gjenerohen bazuar në autorizime. Materiali i përdorur për nënshkrimin pasqyrohet në një regjistër publik të mbrojtur nga ndryshimi, i cili lejon të konfirmohet se autori i nënshkrimit është në të vërtetë ai që pretendon se është, dhe nënshkrimi është krijuar nga i njëjti pjesëmarrës që është përgjegjës për lëshimet e kaluara. Për të siguruar integritetin dhe mbrojtjen nga deformimi retroaktive të të dhënave, përdoret një strukturë drunore e 'pemës Merkle' (Merkle Tree), ku çdo dege verifikon të gjitha degët dhe nyjat poshtë saj përmes hash-it të përbashkët (drunor). Me një hash të fundit, përdoruesi mund të sigurohet për saktësinë e gjithë historisë së operacioneve, si dhe për saktësinë e gjendjeve të kaluara të DB-së (hash-i verifikues i gjendjes së re të bazës llogaritet duke marrë parasysh gjendjen e kaluar).

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster