Bronnen · 112

Softwareupdates: een gewijzigde ondertekenaar controleren

Bepaal of een ondertekend artefact bij de goedgekeurde producent, bouw en versie blijft passen.

Bijgewerkt · 2 min

Wat deze handleiding helpt bereiken

  • Verwachte identiteiten bepalen
  • Bestand en herkomst controleren
  • Verandering zonder automatisch vertrouwen behandelen

Snelle controle

  • Versiebeleid en goedkeuringsverantwoordelijke.
  • Rapport van hash, identiteit en herkomst.
  • Installatiebesluit en uitzonderingshistorie.

Stapsgewijze methode

  1. 1

    Verwachte identiteiten bepalen

    Leg vóór pakketcontrole de toegestane producent, sleutel of certificaatidentiteit, uitgever en bouwproces vast. Koppel verwachtingen aan de software en een al vertrouwd bevestigingskanaal. Het artefact mag niet alleen zijn eigen acceptatiebeleid bepalen.

    Versiebeleid en goedkeuringsverantwoordelijke.

  2. 2

    Bestand en herkomst controleren

    Vergelijk de hash van het ontvangen bestand met het onderwerp van de attestatie. Verifieer de handtekening met bedoelde vertrouwensankers, daarna identiteit, builder en parameters. Een geldige handtekening van een andere identiteit voldoet niet aan het dienstbeleid.

    Rapport van hash, identiteit en herkomst.

  3. 3

    Verandering zonder automatisch vertrouwen behandelen

    Test aangekondigde rotatie, onverwachte uitgever, ontbrekende handtekening en afwijkend bestand. Houd het artefact tegen als de nieuwe identiteit onbevestigd is. Leg goedkeuring en terugweg vast; een handtekening bewijst geen afwezigheid van kwetsbaarheden.

    Installatiebesluit en uitzonderingshistorie.

Herhaalbare acceptatiecasus

Fictief voorbeeld: deze gegevens beschrijven geen klant of waargenomen resultaat.

Casusgegevens bekijken
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

Verwachte beslissing

Fictief voorbeeld: hash en handtekening kloppen, maar de ondertekenaar is niet de goedgekeurde identiteit. Installatie wacht op onafhankelijke bevestiging van de verandering.

SLSA v1.2 — Verifying artifacts

Uw acceptatiewerkboek

Leg observaties vast bij de criteria van deze gids. Een verslag is geen certificering.

Geen automatische opslag. Exporteer voordat u vertrekt.

Managementindicatoren

IndicatorWat het meetEerste actie
Gereconcilieerde artefactenBestanden gekoppeld aan geverifieerde attestatieTel de ontvangen versie
Onopgeloste wijzigingenNiet goedgekeurde identiteiten of parametersMaak er geen stilzwijgende goedkeuring van

Veelvoorkomende fouten

    Veelgestelde vragen

    Zijn een juiste hash en geldige handtekening genoeg?

    Nee. Vergelijk ook identiteit en bouwvoorwaarden met goedgekeurde verwachtingen. Authenticiteit bewijst geen functionele veiligheid.

    Officiële referenties

    Referenties ondersteunen de methode. Pas controles aan uw context aan; ze zijn geen certificering. Originele referentietitels en brondocumenten kunnen in een andere taal zijn.

    Bronnen geraadpleegd op .