Ressourcen · 112

Softwareupdates: einen Signiererwechsel prüfen

Prüfen, ob ein signiertes Artefakt weiterhin zum freigegebenen Hersteller, Build und Release gehört.

Aktualisiert · 2 min

Wozu dieser Leitfaden beiträgt

  • Erwartete Identitäten festlegen
  • Datei und Herkunft prüfen
  • Änderung ohne automatische Vertrauensübernahme behandeln

Kurzcheck

  • Versionierte Richtlinie und Freigabeverantwortlicher.
  • Bericht über Digest, Identität und Herkunft.
  • Installationsentscheidung und Ausnahmeverlauf.

Schritt-für-Schritt-Anleitung

  1. 1

    Erwartete Identitäten festlegen

    Erfasse vor der Paketprüfung zugelassenen Hersteller, Schlüssel oder Zertifikatsidentität, Aussteller und Buildprozess. Binde Erwartungen an die Software und einen bereits vertrauenswürdigen Bestätigungskanal. Das Artefakt darf nicht allein seine eigene Annahmerichtlinie bestimmen.

    Versionierte Richtlinie und Freigabeverantwortlicher.

  2. 2

    Datei und Herkunft prüfen

    Vergleiche den Digest der erhaltenen Datei mit dem Gegenstand der Attestierung. Prüfe die Signatur gegen vorgesehene Vertrauensanker, danach Identität, Builder und Parameter. Eine gültige Signatur einer anderen Identität erfüllt die Dienstrichtlinie nicht.

    Bericht über Digest, Identität und Herkunft.

  3. 3

    Änderung ohne automatische Vertrauensübernahme behandeln

    Teste angekündigte Rotation, unerwarteten Aussteller, fehlende Signatur und abweichende Datei. Halte das Artefakt zurück, wenn die neue Identität unbestätigt ist. Dokumentiere Freigabe und Rückweg; eine Signatur beweist keine Schwachstellenfreiheit.

    Installationsentscheidung und Ausnahmeverlauf.

Nachvollziehbarer Abnahmefall

Fiktives Beispiel: Diese Daten beschreiben keine Kunden oder beobachteten Ergebnisse.

Falldaten anzeigen
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

Erwartete Entscheidung

Fiktives Beispiel: Digest und Signatur stimmen, doch der Signierer entspricht nicht der freigegebenen Identität. Installation bleibt bis zur unabhängigen Bestätigung der Änderung ausgesetzt.

SLSA v1.2 — Verifying artifacts

Ihr Abnahmeprotokoll

Erfassen Sie Beobachtungen zu den Kriterien dieses Leitfadens. Ein Protokoll ist keine Zertifizierung.

Keine automatische Speicherung. Vor dem Verlassen exportieren.

Managementindikatoren

IndikatorWas es misstErste Aktion
Abgeglichene ArtefakteDateien mit geprüfter AttestierungTatsächlich erhaltene Version zählen
Offene ÄnderungenNicht freigegebene Identitäten oder ParameterNicht als stillschweigende Freigabe behandeln

Häufige Fallstricke

    Häufig gestellte Fragen

    Genügen passender Digest und gültige Signatur?

    Nein. Vergleiche auch Identität und Buildbedingungen mit freigegebenen Erwartungen. Authentizität beweist keine funktionale Sicherheit.

    Offizielle Referenzen

    Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.

    Referenzen geprüft am .