Risorse · 112

Aggiornamenti software: verificare un cambio di firmatario

Decidere se un artefatto firmato corrisponde ancora a produttore, processo e versione approvati.

Aggiornato · 2 min

Obiettivi di questa guida

  • Definire le identità attese
  • Verificare file e provenienza
  • Gestire il cambio senza fiducia automatica

Verifica rapida

  • Politica versionata e responsabile dell’approvazione.
  • Rapporto su impronta, identità e provenienza.
  • Decisione di installazione e storico delle eccezioni.

Metodo passo passo

  1. 1

    Definire le identità attese

    Prima di esaminare il pacchetto, registra produttore, chiave o identità del certificato, emittente e processo di build autorizzati. Collega le attese al software e a un canale già affidabile. L’artefatto non deve definire da solo la propria politica di accettazione.

    Politica versionata e responsabile dell’approvazione.

  2. 2

    Verificare file e provenienza

    Confronta l’impronta del file ricevuto con l’oggetto dell’attestazione. Verifica la firma con le radici di fiducia previste, poi identità, builder e parametri. Una firma valida di un’altra identità non soddisfa la politica del servizio.

    Rapporto su impronta, identità e provenienza.

  3. 3

    Gestire il cambio senza fiducia automatica

    Prova rotazione annunciata, emittente inatteso, firma assente e file diverso. Mantieni in attesa l’artefatto se la nuova identità non è confermata. Registra approvazione e ritorno; una firma non prova assenza di vulnerabilità.

    Decisione di installazione e storico delle eccezioni.

Caso di accettazione riproducibile

Esempio fittizio: questi dati non descrivono clienti o risultati osservati.

Vedi dati del caso
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

Decisione attesa

Esempio fittizio: impronta e firma sono valide, ma il firmatario differisce da quello approvato. L’installazione resta in attesa di conferma indipendente del cambio.

SLSA v1.2 — Verifying artifacts

Il tuo registro di accettazione

Registra osservazioni sui criteri della guida. Un registro non è una certificazione.

Il registro non salva automaticamente. Esporta prima di uscire.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
Artefatti riconciliatiFile collegati a un’attestazione verificataContare la versione ricevuta
Cambi irrisoltiIdentità o parametri non approvatiNon trasformarli in approvazioni implicite

Errori comuni

    Domande frequenti

    Bastano impronta corretta e firma valida?

    No. Confronta anche identità e condizioni di build con le attese approvate. L’autenticità non dimostra sicurezza funzionale.

    Riferimenti ufficiali

    I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.

    Riferimenti consultati il .