Kompania Red Hat dhe Google, në bashkëpunim me Universitetin Purdue, krijuan projektin Sigstore, i cili ka për qëllim zhvillimin e mjeteve dhe shërbimeve për verifikimin e softuerit duke përdorur nënshkrime digjitale dhe duke mbajtur një regjistër publik për të konfirmuar autenticitetin (transparency log). Projekti do të zhvillohet nën ombrellën e organizatës jofitimprurëse Linux Foundation.
Projekti i propozuar do të rrisë sigurinë e kanaleve të shpërndarjes së softuerit dhe do të mbrojë nga sulmet që synojnë të ndryshojnë komponentët dhe varësitë e softuerit (supply chain). Një nga problemet kryesore të sigurisë në softuerin me burim të hapur është vështirësia e verifikimit të burimit të softuerit dhe verifikimin e procesit të ndërtimit. Për shembull, për të verifikuar integritetin e një versioni, shumica e projekteve përdorin hash, por shpesh informacioni i nevojshëm për verifikimin e autenticitetit ruhet në sisteme të pasigurta dhe në depo të përbashkëta me kod, duke rezultuar në kompromitimin e të cilave, agresorët mund të ndryshojnë skedarët e nevojshëm për verifikim dhe, pa shkaktuar dyshime, të futin ndryshime të dëmshme.
Vetëm një pjesë e vogël e projekteve përdorin nënshkrime digjitale kur shpërndajnë versionet për shkak të vështirësive në menaxhimin e çelësave, shpërndarjen e çelësave publikë dhe tërheqjen e çelësave të komprometuar. Për të bërë kuptim verifikimi gjithashtu kërkohet të organizohet një proces i besueshëm dhe të sigurt për shpërndarjen e çelësave publikë dhe hash-ave. Edhe kur ka nënshkrim digjital, shumë përdorues e injorojnë verifikimin, pasi duhet të kalojnë kohë në studimin e procesit të verifikimit dhe të kuptojnë se cili çelës meriton besim.
Sigstore paraqitet si njĂ« alternativĂ« pĂ«r Letâs Encrypt pĂ«r kodin, duke ofruar certifikata pĂ«r nĂ«nshkrimin e kodit me nĂ«nshkrime digjitale dhe njĂ« alat pĂ«r automatizimin e verifikimit. Me Sigstore, zhvilluesit do tĂ« jenĂ« nĂ« gjendje tĂ« krijojnĂ« nĂ«nshkrime digjitale pĂ«r artefaktet e lidhura me aplikacionin, si skedarĂ« versioni, imazhe kontejnerĂ«sh, manifesete dhe skedarĂ« ekzekutivĂ«. NjĂ« veçori e Sigstore Ă«shtĂ« se materiali i pĂ«rdorur pĂ«r nĂ«nshkrim reflektohet nĂ« njĂ« regjistĂ«r publik tĂ« mbrojtur nga ndryshimet, i cili mund tĂ« pĂ«rdoret pĂ«r verifikim dhe auditim.
Në vend të çelësave të përhershëm, Sigstore përdor çelësa efemer të shkurtër të jetëgjatësisë, të cilët gjenerohen mbi bazën e akteve të verifikuara nga ofruesit OpenID Connect (në momentin e gjenerimit të çelësave për nënshkrimin e digjital, zhvilluesi identifikohet përmes ofruesit OpenID me lidhje me email-in). Autenticiteti i çelësave verifikohet përmes një regjistri publik dhe të centralizuar, i cili lejon të sigurohet që autori i nënshkrimit është vërtet ai që pretendon të jetë dhe nënshkrimi është krijuar nga e njëjta palë që ishte përgjegjëse për versionet e kaluara.
Sigstore ofron si njĂ« shĂ«rbim gati, tĂ« cilin mund tĂ« fillosh ta pĂ«rdorĂ«sh, ashtu edhe njĂ« grup mjetesh qĂ« lejojnĂ« zhvillimin e shĂ«rbimeve tĂ« ngjashme nĂ« pajisjet e tua. ShĂ«rbimi Ă«shtĂ« falas pĂ«r tĂ« gjithĂ« zhvilluesit dhe ofruesit e softuerit, dhe Ă«shtĂ« vendosur nĂ« njĂ« platformĂ« neutrale â Linux Foundation. TĂ« gjithĂ« komponentĂ«t e shĂ«rbimit janĂ« tĂ« hapur, tĂ« shkruara nĂ« gjuhĂ«n Go dhe shpĂ«rndahen nĂ«n licencĂ«n Apache 2.0.
Nga komponentët në zhvillim, mund të përmenden:
- Rekor â realizimi i njĂ« regjistri pĂ«r ruajtjen e metadatat e certifikuara me nĂ«nshkrime digjitale, qĂ« reflektojnĂ« informacionin mbi projektet. PĂ«r tĂ« garantuar integritetin dhe mbrojtjen nga ndĂ«ryshimet e tĂ« dhĂ«nave pas faktit, pĂ«rdoret njĂ« strukturĂ« pemore âMerkle Treeâ, ku çdo degĂ« verifikon tĂ« gjitha degĂ«t dhe nyjat nĂ«n tĂ«, falĂ« hash-it tĂ« pĂ«rbashkĂ«t (pemor). Duke pasur njĂ« hash tĂ« fundit, pĂ«rdoruesi mund tĂ« sigurohet pĂ«r saktĂ«sinĂ« e tĂ« gjithĂ« historisĂ« sĂ« operacioneve, si dhe pĂ«r saktĂ«sinĂ« e gjendjeve tĂ« kaluara tĂ« DB (hash-i verifikues rrĂ«njor i gjendjes sĂ« re tĂ« bazĂ«s llogaritet nĂ« pĂ«rputhje me gjendjen e kaluar). PĂ«r verifikimin dhe shtimin e regjistrimeve tĂ« reja ofrohet njĂ« API Restful, si dhe njĂ« ndĂ«rfaqe cli.
- Fulcio (SigStore WebPKI) â njĂ« sistem pĂ«r krijimin e qendrave tĂ« akreditimit (Root-CA), qĂ« lĂ«shojnĂ« certifikata me jetĂ« tĂ« shkurtĂ«r mbi bazĂ«n e email-it, tĂ« autentikuar pĂ«rmes OpenID Connect. JetĂ«gjatĂ«sia e certifikatĂ«s Ă«shtĂ« 20 minuta, gjatĂ« tĂ« cilave zhvilluesi duhet tĂ« ketĂ« kohĂ« tĂ« krijojĂ« nĂ«nshkrimin digjital (nĂ«se mĂ« vonĂ« certifikata i kalon nĂ« duar njĂ« sulmuesi, ajo tashmĂ« do tĂ« jetĂ« e skaduar).
- Cosign (Container Signing) â njĂ« mjet pĂ«r krijimin e nĂ«nshkrimeve pĂ«r kontejnerĂ«, verifikimin e nĂ«nshkrimeve dhe shpĂ«rndarjen e kontejnerĂ«ve tĂ« nĂ«nshkruar nĂ« depo tĂ« pĂ«rputhshme me OCI (Open Container Initiative).
Burimi: opennet.ru
