Pas pas shtatë vjet zhvillimi, është formuar lëshuari i instrumenteve të komandës sq 1.0, i destinuar për punën me artefaktet OpenPGP. Instrumenti është përgatitur nga projekti Sequoia PGP, i cili gjithashtu zhvillon bibliotekën e funksioneve me implementimin e standardit OpenPGP (RFC-4880). Lëshimi 1.0 shënohet si lëshimi i parë stabil i projektit, që do të thotë stabilizimin e bazës së kodit dhe ndalimin e ndryshimeve që dëmtojnë përputhshmërinë. Kodi është shkruar në gjuhën Rust dhe shpërndahet nën licencën GPLv2+.
Instrumenti është përfshirë në distribucionin Red Hat Enterprise Linux 10 si një alternativë për GnuPG, i angazhuar për punën me PGP në menaxherët e pakove DNF dhe RPM, dhe përdoret si parazgjedhje në degën eksperimentale të menaxherit të pakove APT kur komponentët Sequoia janë në sistem. Serveri i çelësve Hagrid, i krijuar nga zhvilluesit e Sequoia, përdoret në shërbimin keys.openpgp.org.
Projekti Sequoia është krijuar nga tre zhvillues të GnuPG nga kompania g10code, e cila është specializuar në audite të kriptosistemeve dhe zhvillimin e plotësimeve për GnuPG. Qëllimi i projektit është rishikimi i arkitekturës dhe implementimi i teknikave të reja për rritjen e sigurisë dhe qëndrueshmërisë së bazës së kodit. Përveç përdorimit të gjuhës Rust për të ulur mundësinë e gabimeve gjatë menaxhimit të memories, në Sequoia është implementuar një mbrojtje shtesë nga gabimet në nivelin e API-t. Për shembull, API nuk lejon eksporimin e rastësishëm të materialeve të çelësit sekret dhe siguron mbrojtje nga kalimi i veprimeve të rëndësishme gjatë përditësimit të nënshkrimit dixhital. Për një izolim të mëtejshëm, aplikohet ndarja në procese të veçanta të shërbimeve që punojnë me çelësa të hapur dhe të mbyllur.
Përveç funksioneve për enkriptimin e të dhënave, punën me nënshkrimet elektronike dhe menaxhimin e çelësave, të ngjashme me mundësitë e gpg, sq gjithashtu ofron një infrastrukturë të decentralizuar të çelësit publik (PKI). PKI përdoret për autentifikimin e certifikatave dhe mesazheve, dhe lejon të konfirmohet se çelësi publik i marrë dhe mesazhi i pranuar janë të lidhura me autorin e deklaruar, dhe jo të krijuara nga një sulmues.
Kur ngarkohet një certifikatë nga keys.openpgp.org ose një server tjetër çelësash, utilitarja sq automatikisht do të ruajë informacionin mbi certifikatën në sistemin lokal dhe do ta përdorë këtë informacion gjatë operacioneve të ardhshme për të identifikuar certifikatët e falsifikuara. Vlen të theksohet se sistemi i implementuar mund të përdoret si një themel për ndërtimin e një qendre të certifikimit të shpërndarë (CA), që përfshin serverë të ndryshëm çelësash.
Për shembull, para se të verifikojë autenticitetin e ngarkesave të sistemit operativ Qubes, përdoruesi mund fillimisht të verifikojë certifikatën Qubes, e cila jepet nga serveri kryesor i çelësave të projektit Qubes: sq network search https://keys.qubes-os.org/keys/qubes-release-4.2-signing-key.asc
Ekipi pĂ«rkatĂ«s do tĂ« shkarkojĂ« certifikatĂ«n nga serveri keys.qubes-os.org dhe mĂ« pas do tĂ« verifikojĂ« ekzistencĂ«n e saj nĂ« serverĂ«t e njohur tĂ« çelĂ«sit, si keys.openpgp.org dhe keyserver.ubuntu.com, ose do tĂ« pĂ«rpiqet tĂ« marrĂ« nĂ«pĂ«rmjet mekanizmave WKD (Web Key Directory) dhe DANE (DNS-Based Authentication of Named Entities). MĂ« pas, utilitarja do tĂ« krahasojĂ« certifikatat e marra dhe, nĂ«se ato janĂ« tĂ« lidhura me njĂ« pronar tĂ« vetĂ«m, do tĂ« ofrojĂ« tĂ« pĂ«rdoret komandĂ«n «sq pki link add» pĂ«r tĂ« ruajtur certifikatĂ«n nĂ« sistemin lokal pĂ«r kontroll tĂ« ardhshĂ«m. Pasi tĂ« ruhet, certifikata do tĂ« konsiderohet e besueshme dhe pĂ«r tĂ« shkarkuar grumbujt me verifikimin e saktĂ«sisĂ« do tĂ« mjaftojĂ« tĂ« ekzekutohet komanda: sq download âsignature-url https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso.asc âurl https://mirrors.edge.kernel.org/qubes/iso/Qubes-R4.2.3-x86_64.iso âoutput /tmp/qubes.iso
Burimi: opennet.ru
