Në NPM planifikojnë të përdorin Sigstore për të konfirmuar autenticitetin e paketave.

GitHub ka paraqitur për diskutim një propozim për implementimin e shërbimit Sigstore për verifikimin e paketave përmes nënshkrimeve digjitale dhe për mbajtjen e një regjistri publik për të konfirmuar autenticitetin gjatë shpërndarjes së versioneve. Përdorimi i Sigstore do të ofrojë një nivel shtesë mbrojtjeje nga sulmet e fokusuar në zëvendësimin e komponenteve dhe varësive të software-it (supply chain). Për shembull, ndryshimi i implementuar do të mbrojë kodin burimor të projekteve në rast se llogaria e zhvilluesit të një prej varësive në NPM kompromentohet dhe një sulmues krijon një përditësim paketi me kod të dëmshëm.

FalĂ« kĂ«tij niveli tĂ« ri mbrojtjeje, zhvilluesit do tĂ« jenĂ« nĂ« gjendje tĂ« lidhen paketat e formuara me kodin burimor dhe mjedisin e ndĂ«rtimit tĂ« pĂ«rdorur, duke u ofruar pĂ«rdoruesve mundĂ«sinĂ« pĂ«r t'u siguruar se pĂ«rmbajtja e paketĂ«s pĂ«rputhet me pĂ«rmbajtjen e kodit burimor nĂ« depozitĂ«n kryesore tĂ« projektit. PĂ«rdorimi i Sigstore drastikisht thjeshton procesin e menaxhimit tĂ« çelĂ«save dhe lejon eliminimin e vĂ«shtirĂ«sive tĂ« lidhura me regjistrimin, tĂ«rheqjen dhe menaxhimin e çelĂ«save kriptografikĂ«. Sigstore paraqitet si njĂ« analog pĂ«r Let’s Encrypt pĂ«r kodin, duke ofruar certifikata pĂ«r nĂ«nshkrimin digjital tĂ« kodit dhe mjete pĂ«r automatizimin e verifikimit.

Në vend të çelësave të përhershëm, në Sigstore përdoren çelësa efemerë me jetëshkurtër, të cilët gjenerohen mbi bazën e autorizimeve. Materiali e përdorur për nënshkrim reflektuar në një regjistër publik të mbrojtur nga ndryshimi, që lejon verifikimin se autori i nënshkrimit është pikërisht ai që pretendohet dhe nënshkrimi është bërë nga i njëjti pjesëmarrës që ishte përgjegjës për versionet e kaluara. Për të siguruar integritetin dhe mbrojtjen nga distortimi i të dhënave në të kaluarën, përdoret një strukturë me pemë 'pemë Merkle' (Merkle Tree), në të cilën çdo degë verifikon të gjitha degët dhe nyjet poshtë saj përmes një hash-imi të përbashkët (përmyshkur). Duke pasur një hash të fund fundit, përdoruesi mund të verifikojë saktësinë e të gjithë historisë së operacioneve, si dhe saktësinë e gjendjeve të kaluara të DB-së (hash-i verifikues i gjendjes së re të bazës llogaritet duke marrë parasysh gjendjen e kaluara).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster