Recursos · 112

Atualizações de software: verificar uma mudança de signatário

Decidir se um artefacto assinado continua a corresponder ao produtor, processo e versão aprovados.

Atualizado · 2 min

O que este guia ajuda a alcançar

  • Definir identidades esperadas
  • Verificar ficheiro e proveniência
  • Tratar mudança sem confiança automática

Verificação rápida

  • Política versionada e responsável pela aprovação.
  • Relatório de impressão, identidade e proveniência.
  • Decisão de instalação e histórico de exceções.

Método passo a passo

  1. 1

    Definir identidades esperadas

    Antes de examinar o pacote, registe produtor, chave ou identidade do certificado, emissor e processo de construção autorizados. Ligue expectativas ao software e a um canal já fiável. O artefacto não deve definir sozinho a sua política de aceitação.

    Política versionada e responsável pela aprovação.

  2. 2

    Verificar ficheiro e proveniência

    Compare a impressão do ficheiro recebido com o objeto da atestação. Verifique assinatura com as raízes de confiança previstas, depois identidade, construtor e parâmetros. Uma assinatura válida de outra identidade não satisfaz a política do serviço.

    Relatório de impressão, identidade e proveniência.

  3. 3

    Tratar mudança sem confiança automática

    Teste rotação anunciada, emissor inesperado, assinatura ausente e ficheiro diferente. Mantenha o artefacto pendente se a identidade nova não foi confirmada. Registe aprovação e regresso; assinatura não prova ausência de vulnerabilidades.

    Decisão de instalação e histórico de exceções.

Caso de aceitação reproduzível

Exemplo fictício: estes dados não descrevem clientes nem resultados observados.

Ver dados do caso
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

Decisão esperada

Exemplo fictício: impressão e assinatura são válidas, mas o signatário difere do aprovado. A instalação fica pendente de confirmação independente da mudança.

SLSA v1.2 — Verifying artifacts

O seu caderno de aceitação

Registe observações sobre os critérios deste guia. Um registo não é uma certificação.

O caderno não guarda automaticamente. Exporte antes de sair.

Indicadores de gestão

IndicadorO que medePrimeira ação
Artefactos reconciliadosFicheiros ligados a atestação verificadaContar a versão recebida
Mudanças não resolvidasIdentidades ou parâmetros não aprovadosNão converter em aprovação implícita

Erros comuns

    Perguntas frequentes

    Bastam uma impressão correta e uma assinatura válida?

    Não. Compare também identidade e condições de construção com expectativas aprovadas. A autenticidade não demonstra segurança funcional.

    Referências oficiais

    As referências apoiam o método. Adapte as verificações ao seu contexto; elas não são uma certificação. Os títulos das referências originais e os documentos de origem podem estar em outro idioma.

    Referências consultadas em .