Resurssit · 112
Ohjelmistopäivitys: allekirjoittajan muutoksen tarkistus
Selvitä, vastaako allekirjoitettu julkaisu yhä hyväksyttyä tuottajaa, rakennusta ja versiota.
Päivitetty · 2 min
Mitä tämä opas auttaa saavuttamaan
- Määritä odotetut identiteetit
- Tarkista tiedosto ja alkuperä
- Käsittele muutos ilman automaattista luottamusta
Pikatarkistus
- Versioitu käytäntö ja hyväksyjä.
- Tiivisteen, identiteetin ja alkuperän raportti.
- Asennuspäätös ja poikkeushistoria.
Vaiheittainen menetelmä
- 1
Määritä odotetut identiteetit
Kirjaa ennen paketin tarkistusta sallittu tuottaja, avain tai varmenneidentiteetti, myöntäjä ja rakennusprosessi. Yhdistä odotukset ohjelmistoon ja jo luotettuun vahvistuskanavaan. Tarkistettava paketti ei saa yksin määrittää omaa hyväksymiskäytäntöään.
Versioitu käytäntö ja hyväksyjä.
- 2
Tarkista tiedosto ja alkuperä
Vertaa vastaanotetun tiedoston tiivistettä todistuksen kohteeseen. Tarkista allekirjoitus sovituilla luottamusjuurilla, sitten identiteetti, rakentaja ja parametrit. Toisen identiteetin kelvollinen allekirjoitus ei täytä palvelun käytäntöä.
Tiivisteen, identiteetin ja alkuperän raportti.
- 3
Käsittele muutos ilman automaattista luottamusta
Testaa ilmoitettu vaihto, odottamaton myöntäjä, puuttuva allekirjoitus ja eri tiedosto. Pidä julkaisu odottamassa, jos uusi identiteetti on vahvistamatta. Kirjaa hyväksyntä ja paluuvaihtoehto; allekirjoitus ei todista haavoittuvuuksien puuttumista.
Asennuspäätös ja poikkeushistoria.
Toistettava hyväksyntätapaus
Kuvitteellinen esimerkki: tiedot eivät kuvaa asiakasta tai havaittua tulosta.
Näytä tapauksen tiedot
{
"signature_valid": true,
"digest_matches": true,
"expected_signer": "approved-publisher",
"observed_signer": "different-publisher",
"expected": "hold_for_independent_confirmation"
}Odotettu päätös
Kuvitteellinen esimerkki: tiiviste ja allekirjoitus ovat kelvolliset, mutta allekirjoittaja eroaa hyväksytystä. Asennus odottaa muutoksen riippumatonta vahvistusta.
Oma hyväksyntämuistio
Kirjaa havaintoja tämän ohjeen kriteereistä. Muistio ei ole sertifiointi.
Muistio ei tallennu automaattisesti. Vie ennen poistumista.
Suodattimet eivät rajoita vientiä. Toimet sisältävät ongelmat ja tutkimattomat kriteerit.
Tuonti korvaa havainnot vahvistuksesi jälkeen.
Johdon indikaattorit
| Indikaattori | Mitä se mittaa | Ensimmäinen toimenpide |
|---|---|---|
| Täsmäytetyt julkaisut | Tiedostot yhdistetty tarkistettuun todistukseen | Laske vastaanotettu versio |
| Avoimet muutokset | Hyväksymättömät identiteetit tai parametrit | Älä muuta niitä hiljaiseksi hyväksynnäksi |
Yleisiä virheitä
Usein kysytyt kysymykset
Riittävätkö oikea tiiviste ja kelvollinen allekirjoitus?
Eivät. Vertaa myös identiteettiä ja rakentamisehtoja hyväksyttyihin odotuksiin. Aitous ei osoita toiminnallista turvallisuutta.
Viralliset viitteet
Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.
Lähteet tarkistettu .






