Resurssit · 112

Ohjelmistopäivitys: allekirjoittajan muutoksen tarkistus

Selvitä, vastaako allekirjoitettu julkaisu yhä hyväksyttyä tuottajaa, rakennusta ja versiota.

Päivitetty · 2 min

Mitä tämä opas auttaa saavuttamaan

  • Määritä odotetut identiteetit
  • Tarkista tiedosto ja alkuperä
  • Käsittele muutos ilman automaattista luottamusta

Pikatarkistus

  • Versioitu käytäntö ja hyväksyjä.
  • Tiivisteen, identiteetin ja alkuperän raportti.
  • Asennuspäätös ja poikkeushistoria.

Vaiheittainen menetelmä

  1. 1

    Määritä odotetut identiteetit

    Kirjaa ennen paketin tarkistusta sallittu tuottaja, avain tai varmenneidentiteetti, myöntäjä ja rakennusprosessi. Yhdistä odotukset ohjelmistoon ja jo luotettuun vahvistuskanavaan. Tarkistettava paketti ei saa yksin määrittää omaa hyväksymiskäytäntöään.

    Versioitu käytäntö ja hyväksyjä.

  2. 2

    Tarkista tiedosto ja alkuperä

    Vertaa vastaanotetun tiedoston tiivistettä todistuksen kohteeseen. Tarkista allekirjoitus sovituilla luottamusjuurilla, sitten identiteetti, rakentaja ja parametrit. Toisen identiteetin kelvollinen allekirjoitus ei täytä palvelun käytäntöä.

    Tiivisteen, identiteetin ja alkuperän raportti.

  3. 3

    Käsittele muutos ilman automaattista luottamusta

    Testaa ilmoitettu vaihto, odottamaton myöntäjä, puuttuva allekirjoitus ja eri tiedosto. Pidä julkaisu odottamassa, jos uusi identiteetti on vahvistamatta. Kirjaa hyväksyntä ja paluuvaihtoehto; allekirjoitus ei todista haavoittuvuuksien puuttumista.

    Asennuspäätös ja poikkeushistoria.

Toistettava hyväksyntätapaus

Kuvitteellinen esimerkki: tiedot eivät kuvaa asiakasta tai havaittua tulosta.

Näytä tapauksen tiedot
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

Odotettu päätös

Kuvitteellinen esimerkki: tiiviste ja allekirjoitus ovat kelvolliset, mutta allekirjoittaja eroaa hyväksytystä. Asennus odottaa muutoksen riippumatonta vahvistusta.

SLSA v1.2 — Verifying artifacts

Oma hyväksyntämuistio

Kirjaa havaintoja tämän ohjeen kriteereistä. Muistio ei ole sertifiointi.

Muistio ei tallennu automaattisesti. Vie ennen poistumista.

Johdon indikaattorit

IndikaattoriMitä se mittaaEnsimmäinen toimenpide
Täsmäytetyt julkaisutTiedostot yhdistetty tarkistettuun todistukseenLaske vastaanotettu versio
Avoimet muutoksetHyväksymättömät identiteetit tai parametritÄlä muuta niitä hiljaiseksi hyväksynnäksi

Yleisiä virheitä

    Usein kysytyt kysymykset

    Riittävätkö oikea tiiviste ja kelvollinen allekirjoitus?

    Eivät. Vertaa myös identiteettiä ja rakentamisehtoja hyväksyttyihin odotuksiin. Aitous ei osoita toiminnallista turvallisuutta.

    Viralliset viitteet

    Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.

    Lähteet tarkistettu .