リソース · 112

ソフトウェア更新:署名者の変更を検証する

署名付き成果物が承認された提供者、ビルド工程、版に対応しているか判断します。

更新済み · 2 min

このガイドが達成するのに役立つこと

  • 期待する識別情報を定義する
  • ファイルと来歴を検証する
  • 変更を自動で信頼しない

クイックチェック

  • 版を付けた方針と承認担当者。
  • ダイジェスト、識別情報、来歴の報告。
  • 導入判断と例外の履歴。

手順

  1. 1

    期待する識別情報を定義する

    新しいパッケージを調べる前に許可する提供者、鍵または証明書の識別情報、発行者、ビルド工程を記録します。ソフトウェアと既に信頼する確認経路に結び付けます。成果物だけに自身の受入方針を定めさせません。

    版を付けた方針と承認担当者。

  2. 2

    ファイルと来歴を検証する

    受信したファイルのダイジェストと証明の対象を照合します。予定した信頼の起点で署名を検証し、識別情報、ビルダー、パラメーターを確認します。別の識別情報による暗号学的に有効な署名はサービスの方針を満たしません。

    ダイジェスト、識別情報、来歴の報告。

  3. 3

    変更を自動で信頼しない

    予告された更新、想定外の発行者、署名欠落、別ファイルを試します。新しい識別情報が未確認なら成果物を保留します。承認と戻す方法を記録します。署名は脆弱性がないことを証明しません。

    導入判断と例外の履歴。

再現できる受け入れ事例

架空の例です。顧客や実際の観測結果を示すデータではありません。

事例の入力を見る
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

期待される判断

架空例:ダイジェストは一致し署名は有効ですが、署名者は承認済みと異なります。変更が独立した経路で確認されるまで導入を保留します。

SLSA v1.2 — Verifying artifacts

受け入れ確認ノート

このガイドの基準に沿って観測を記録します。記録は認証ではありません。

自動保存されません。離れる前に書き出してください。

管理指標

指標測定対象最初のアクション
照合した成果物検証済み証明に結び付けたファイル実際に受け取った版を数える
未解決の変更未承認の識別情報やパラメーター暗黙の承認に変えない

よくある間違い

    よくある質問

    一致するダイジェストと有効な署名で十分ですか?

    いいえ。識別情報とビルド条件も承認済みの期待値と比較します。真正性は機能的な安全性を証明しません。

    公式参照文献

    参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。

    参照資料の確認日 .