रिसोर्स · 112

सॉफ्टवेयर अपडेट: हस्ताक्षरकर्ता का बदलाव जाँचें

तय करें कि हस्ताक्षरित आर्टिफैक्ट अभी भी स्वीकृत निर्माता, निर्माण प्रक्रिया और संस्करण से मेल खाता है।

अपडेटेड · 4 min

यह गाइड क्या पाने में मदद करती है

  • अपेक्षित पहचान तय करें
  • फ़ाइल और स्रोत सत्यापित करें
  • बदलाव को स्वतः भरोसा न दें

जल्दी से चेक करें

  • संस्करण वाली नीति और अनुमोदन जिम्मेदार।
  • डाइजेस्ट, पहचान और स्रोत का रिकॉर्ड।
  • स्थापना निर्णय और अपवाद इतिहास।

स्टेप-बाय-स्टेप तरीका

  1. 1

    अपेक्षित पहचान तय करें

    नए पैकेज की जाँच से पहले अनुमत निर्माता, कुंजी या प्रमाणपत्र पहचान, जारीकर्ता और निर्माण प्रक्रिया दर्ज करें। अपेक्षाएँ सॉफ्टवेयर और पहले से विश्वसनीय पुष्टि मार्ग से जोड़ें। जाँचा जा रहा आर्टिफैक्ट अकेले अपनी स्वीकृति नीति तय न करे।

    संस्करण वाली नीति और अनुमोदन जिम्मेदार।

  2. 2

    फ़ाइल और स्रोत सत्यापित करें

    मिली फ़ाइल का डाइजेस्ट अटेस्टेशन के विषय से मिलाएँ। तय भरोसे की जड़ों से हस्ताक्षर सत्यापित करें, फिर पहचान, बिल्डर और पैरामीटर जाँचें। दूसरी पहचान का सही क्रिप्टोग्राफिक हस्ताक्षर सेवा की नीति पूरा नहीं करता।

    डाइजेस्ट, पहचान और स्रोत का रिकॉर्ड।

  3. 3

    बदलाव को स्वतः भरोसा न दें

    घोषित रोटेशन, अप्रत्याशित जारीकर्ता, गायब हस्ताक्षर और अलग फ़ाइल जाँचें। नई पहचान की पुष्टि न हो तो आर्टिफैक्ट रोके रखें। अनुमोदन और वापसी लिखें; हस्ताक्षर कमजोरी न होने का प्रमाण नहीं है।

    स्थापना निर्णय और अपवाद इतिहास।

दोहराने योग्य स्वीकृति मामला

काल्पनिक उदाहरण: डेटा किसी ग्राहक या देखे गए परिणाम का नहीं है।

मामले के इनपुट देखें
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

अपेक्षित निर्णय

काल्पनिक उदाहरण: डाइजेस्ट मिलता है और हस्ताक्षर वैध है, लेकिन देखा गया हस्ताक्षरकर्ता स्वीकृत पहचान से अलग है। स्वतंत्र पुष्टि तक स्थापना रोकी रहती है।

SLSA v1.2 — Verifying artifacts

आपकी स्वीकृति नोटबुक

इस गाइड के मानदंडों पर अवलोकन दर्ज करें। रिकॉर्ड प्रमाणन नहीं है।

अपने आप सेव नहीं होता। निकलने से पहले निर्यात करें।

मैनेजमेंट इंडिकेटर

इंडिकेटरयह क्या मापता हैपहला एक्शन
मिलाए आर्टिफैक्टसत्यापित अटेस्टेशन से जुड़ी फ़ाइलेंवास्तव में मिला संस्करण गिनें
अनसुलझे बदलावअस्वीकृत पहचान या पैरामीटरइन्हें मौन स्वीकृति न बनाएँ

आम गलतियाँ

    अक्सर पूछे जाने वाले सवाल

    क्या मिलता डाइजेस्ट और वैध हस्ताक्षर पर्याप्त हैं?

    नहीं। पहचान और निर्माण शर्तें भी स्वीकृत अपेक्षाओं से तुलना करें। प्रामाणिकता कार्यात्मक सुरक्षा साबित नहीं करती।

    ऑफ़िशियल रेफ़रेंस

    रेफ़रेंस इस तरीके को सपोर्ट करते हैं। अपने कॉन्टेक्स्ट के हिसाब से चेक को एडजस्ट करें; वे सर्टिफ़िकेशन नहीं हैं। ओरिजिनल रेफ़रेंस टाइटल और सोर्स डॉक्यूमेंट दूसरी भाषा में हो सकते हैं।

    संदर्भ जाँच की तारीख .