Bronnen · 112
Softwareupdates: een gewijzigde ondertekenaar controleren
Bepaal of een ondertekend artefact bij de goedgekeurde producent, bouw en versie blijft passen.
Bijgewerkt · 2 min
Wat deze handleiding helpt bereiken
- Verwachte identiteiten bepalen
- Bestand en herkomst controleren
- Verandering zonder automatisch vertrouwen behandelen
Snelle controle
- Versiebeleid en goedkeuringsverantwoordelijke.
- Rapport van hash, identiteit en herkomst.
- Installatiebesluit en uitzonderingshistorie.
Stapsgewijze methode
- 1
Verwachte identiteiten bepalen
Leg vóór pakketcontrole de toegestane producent, sleutel of certificaatidentiteit, uitgever en bouwproces vast. Koppel verwachtingen aan de software en een al vertrouwd bevestigingskanaal. Het artefact mag niet alleen zijn eigen acceptatiebeleid bepalen.
Versiebeleid en goedkeuringsverantwoordelijke.
- 2
Bestand en herkomst controleren
Vergelijk de hash van het ontvangen bestand met het onderwerp van de attestatie. Verifieer de handtekening met bedoelde vertrouwensankers, daarna identiteit, builder en parameters. Een geldige handtekening van een andere identiteit voldoet niet aan het dienstbeleid.
Rapport van hash, identiteit en herkomst.
- 3
Verandering zonder automatisch vertrouwen behandelen
Test aangekondigde rotatie, onverwachte uitgever, ontbrekende handtekening en afwijkend bestand. Houd het artefact tegen als de nieuwe identiteit onbevestigd is. Leg goedkeuring en terugweg vast; een handtekening bewijst geen afwezigheid van kwetsbaarheden.
Installatiebesluit en uitzonderingshistorie.
Herhaalbare acceptatiecasus
Fictief voorbeeld: deze gegevens beschrijven geen klant of waargenomen resultaat.
Casusgegevens bekijken
{
"signature_valid": true,
"digest_matches": true,
"expected_signer": "approved-publisher",
"observed_signer": "different-publisher",
"expected": "hold_for_independent_confirmation"
}Verwachte beslissing
Fictief voorbeeld: hash en handtekening kloppen, maar de ondertekenaar is niet de goedgekeurde identiteit. Installatie wacht op onafhankelijke bevestiging van de verandering.
Uw acceptatiewerkboek
Leg observaties vast bij de criteria van deze gids. Een verslag is geen certificering.
Geen automatische opslag. Exporteer voordat u vertrekt.
Filters beperken exports niet. Acties bevatten problemen en niet-onderzochte criteria.
Import vervangt observaties na uw bevestiging.
Managementindicatoren
| Indicator | Wat het meet | Eerste actie |
|---|---|---|
| Gereconcilieerde artefacten | Bestanden gekoppeld aan geverifieerde attestatie | Tel de ontvangen versie |
| Onopgeloste wijzigingen | Niet goedgekeurde identiteiten of parameters | Maak er geen stilzwijgende goedkeuring van |
Veelvoorkomende fouten
Veelgestelde vragen
Zijn een juiste hash en geldige handtekening genoeg?
Nee. Vergelijk ook identiteit en bouwvoorwaarden met goedgekeurde verwachtingen. Authenticiteit bewijst geen functionele veiligheid.
Officiële referenties
Referenties ondersteunen de methode. Pas controles aan uw context aan; ze zijn geen certificering. Originele referentietitels en brondocumenten kunnen in een andere taal zijn.
Bronnen geraadpleegd op .






