Ресурсы · 112

Обновление ПО: проверить смену подписанта

Решить, соответствует ли подписанный артефакт утверждённым производителю, сборке и версии.

Обновлено · 2 min

Чего помогает достичь это руководство

  • Задать ожидаемые идентичности
  • Проверить файл и происхождение
  • Обработать смену без автоматического доверия

Быстрая проверка

  • Версионная политика и ответственный за согласование.
  • Отчёт о хеше, идентичности и происхождении.
  • Решение об установке и история исключений.

Пошаговый метод

  1. 1

    Задать ожидаемые идентичности

    До проверки пакета запишите допустимого производителя, ключ или идентичность сертификата, издателя и процесс сборки. Свяжите ожидания с ПО и уже доверенным каналом подтверждения. Артефакт не должен сам определять свою политику приёма.

    Версионная политика и ответственный за согласование.

  2. 2

    Проверить файл и происхождение

    Сопоставьте хеш полученного файла с объектом аттестации. Проверьте подпись заданными корнями доверия, затем идентичность, сборщик и параметры. Корректная подпись другой идентичности не удовлетворяет политике сервиса.

    Отчёт о хеше, идентичности и происхождении.

  3. 3

    Обработать смену без автоматического доверия

    Проверьте объявленную ротацию, неожиданного издателя, отсутствие подписи и другой файл. Оставьте артефакт в ожидании, если новая идентичность не подтверждена. Запишите согласование и возврат: подпись не доказывает отсутствие уязвимостей.

    Решение об установке и история исключений.

Воспроизводимый приёмочный случай

Вымышленный пример: данные не описывают клиента или наблюдаемый результат.

Посмотреть данные случая
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

Ожидаемое решение

Вымышленный пример: хеш совпадает и подпись действительна, но подписант не утверждённый. Установка ожидает независимого подтверждения изменения.

SLSA v1.2 — Verifying artifacts

Ваш журнал приёмки

Запишите наблюдения по критериям руководства. Журнал не является сертификацией.

Автоматического сохранения нет. Экспортируйте до выхода.

Показатели управления

ПоказательЧто он измеряетПервое действие
Сверенные артефактыФайлы со связанной проверенной аттестациейСчитать реально полученную версию
Нерешённые измененияНеутверждённые идентичности или параметрыНе считать их молчаливым согласием

Распространенные ошибки

    Часто задаваемые вопросы

    Достаточны ли правильный хеш и действительная подпись?

    Нет. Сравните идентичность и условия сборки с утверждёнными ожиданиями. Подлинность не доказывает функциональную безопасность.

    Официальные ссылки

    Ссылки подтверждают метод. Адаптируйте проверки к вашему контексту; они не являются сертификацией. Оригинальные названия ссылок и исходные документы могут быть на другом языке.

    Источники проверены .