참고 자료 · 112
소프트웨어 업데이트: 서명자 변경 확인
서명된 산출물이 승인한 제작자, 빌드 과정과 버전에 해당하는지 판단합니다.
업데이트됨 · 2 min
이 가이드가 달성하는 목표
- 예상 신원 정의
- 파일과 출처 검증
- 변경을 자동 신뢰하지 않기
빠른 확인
- 버전 정책과 승인 책임자.
- 다이제스트, 신원과 출처 보고서.
- 설치 판단과 예외 이력.
단계별 방법
- 1
예상 신원 정의
새 패키지를 검사하기 전에 허용 제작자, 키 또는 인증서 신원, 발급자와 빌드 과정을 기록합니다. 소프트웨어 및 이미 신뢰한 확인 경로와 연결합니다. 검사 대상이 혼자 자신의 수용 정책을 정하게 하지 않습니다.
버전 정책과 승인 책임자.
- 2
파일과 출처 검증
받은 파일의 다이제스트를 증명 대상과 대조합니다. 예정한 신뢰 루트로 서명을 검증한 뒤 신원, 빌더와 매개변수를 확인합니다. 다른 신원의 암호학적으로 유효한 서명은 서비스 정책을 충족하지 않습니다.
다이제스트, 신원과 출처 보고서.
- 3
변경을 자동 신뢰하지 않기
공지된 교체, 예상 밖 발급자, 서명 누락과 다른 파일을 시험합니다. 새 신원이 미확인되면 산출물을 보류합니다. 승인과 복귀 방식을 기록합니다. 서명이 취약점 부재를 증명하지는 않습니다.
설치 판단과 예외 이력.
재현 가능한 수락 사례
가상 예시입니다. 고객이나 실제 관측 결과를 나타내지 않습니다.
사례 입력 보기
{
"signature_valid": true,
"digest_matches": true,
"expected_signer": "approved-publisher",
"observed_signer": "different-publisher",
"expected": "hold_for_independent_confirmation"
}예상 판단
가상 예: 다이제스트가 맞고 서명이 유효해도 서명자가 승인 신원과 다릅니다. 변경을 독립된 경로로 확인할 때까지 설치를 보류합니다.
나의 수락 기록장
이 가이드의 기준에 따라 관측을 기록합니다. 기록은 인증이 아닙니다.
자동 저장되지 않습니다. 떠나기 전에 내보내세요.
필터는 내보내기를 제한하지 않습니다. 할 일은 문제와 미검토 기준입니다.
가져오기는 확인 후 현재 관측을 교체합니다.
관리 지표
| 지표 | 측정 대상 | 첫 번째 조치 |
|---|---|---|
| 대조한 산출물 | 검증된 증명에 연결된 파일 | 실제로 받은 버전 집계 |
| 미해결 변경 | 미승인 신원이나 매개변수 | 묵시적 승인으로 바꾸지 않기 |
일반적인 실수
자주 묻는 질문
다이제스트 일치와 유효한 서명이면 충분한가요?
아닙니다. 신원과 빌드 조건도 승인한 기대와 비교해야 합니다. 진위가 기능 안전을 입증하지는 않습니다.
공식 참조
참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.
참고 자료 확인일 .






