Biztonság
Ez az oldal azt is elmondja, mit védünk, és azt is, mit nem tudunk megvédeni. Az a biztonsági történet, amelyből a második rész hiányzik, arra viszi az olvasót, hogy egy felsorolást garanciának nézzen.
Kiindulópont
Egy csomag közzététele azt jelenti, hogy kód fut minden mérnök gépén, aki telepíti. Ebben a termékben minden biztonsági döntést először egyetlen kérdéshez mértünk: könnyebbé teszi-e ez a változtatás a jogosulatlan közzétételt?
A csomagok alá vannak írva (ECDSA P-256)
Az aláírásfájl a csomagon belül utazik. Egy jegyzéket ír alá, amelyben a fájlok lenyomatai, a csomag azonosítója és a verzió szerepel — nem pusztán az archívum lenyomatát.
Ha csak a lenyomat lenne aláírva, egy régi, helyesen aláírt archívumot új verziószám alá lehetne csúsztatni: az aláírás átmenne az ellenőrzésen, a felhasználó pedig „frissítésként” telepítene egy ismert sebezhetőséget hordozó eszközt.
A titkos kulcs NINCS a kiszolgálón
A kiszolgáló csak ellenőriz. Az aláírás a közzétevő gépén történik, külön eszközzel.
Ha a kulcs a kiszolgálón lenne, aki megszerzi, módosíthatná a csomagot és újra aláírhatná — amivel az aláírás értelmét vesztené.
Az ügyfél is ellenőriz
A mérnök gépén lévő bővítmény az aláírást külön ellenőrzi, és a megbízható kulcsok listája, amelyet használ, nem a kiszolgálóról érkezik.
Az aláírás pontosan azért létezik, mert a kiszolgálónak nem lehet a szavára hinni. A bizalmi listát ugyanarról a kiszolgálóról venni csendben érvénytelenítené a kiinduló feltevést.
Auditnapló, amely nem törlődik
Minden közzététel, minden jogosultságváltozás és minden csatornadöntés véglegesen bekerül. Szándékosan nincs semmilyen módosítási vagy törlési útvonal, és a megőrzési idő utáni takarítás sem nyúl hozzá.
A „hogyan került ide ez az eszköz” általában hónapokkal később merül fel. Azon a napon az a bejegyzés, amelyet törölni lehetett volna, olyan bejegyzés, amely soha nem létezett.
Négy szem elve, választhatóan
Egy verzió szélesebb csatornába adása kérheti egy második rendszergazda jóváhagyását, és aki kérte, a saját kérését nem hagyhatja jóvá. A visszaállítás soha nem kér jóváhagyást.
Alapértelmezés szerint ki van kapcsolva. Egy háromfős csapatban az akadály néhány hét alatt olyan üzenetté válik, amelyet olvasás nélkül hagynak jóvá; az az ellenőrzés, amelyről azt hiszik, hogy véd, pedig nem véd, rosszabb, mint a semmilyen.
Egy archívum kicsomagolása önmagában támadási felület
A feltöltött archívumokat mappából való kiszökés (zip-slip) és kicsomagolási bombák szempontjából ellenőrizzük, a kicsomagolás utáni méret pedig korlátozva van.
Egy archívum kicsomagolása ártatlannak látszik. A kifejezetten erre készített fájlokat írhat a célmappán kívülre, vagy megtöltheti a kiszolgáló lemezét.
Belépés jelszó nélkül
A felhasználók a saját címükre küldött, egyszer használatos kóddal lépnek be. A munkamenet rövid életű jogkivonaton fut; a megújító jogkivonat soha nem látható a böngészőben futó kód számára.
Ha nincs kezelendő jelszótároló, nincs kiszivárogtatható jelszóadatbázis sem. Egy már visszavont megújító jogkivonat újbóli használatát pedig lopás jelének tekintjük: a munkamenet bezárul.
Látja, mit telepít
A telepítési mappa géppel olvasható összetevőlistát (SBOM CycloneDX) és mindkét adatbázishoz migrációs parancsfájlokat tartalmaz.
Az informatikusainak módjukban kell állnia ellenőrizni, mi kerül a kiszolgálóra, mielőtt odakerülne. Amikor egy függőségben sebezhetőséget jelentenek be, a „megvan-e nekünk?” fájlok közötti kereséssé válik.
Amit nem tudunk megvédeni
Ezek nem hiányosságok, hanem határok. A felépítésből következnek, és az ellenkezőjét állítani valótlan lenne.
- Két együtt dolgozó rendszergazda. A négy szem elve egyet állít meg, nem kettőt.
- A kiszolgáló rendszergazdája. Annak, aki hozzáfér az adatbázishoz és a fájlrendszerhez, semmilyen alkalmazásszintű ellenőrzés nem akadály.
- Az a munkaállomás, amelyen az aláíró kulcs van. A kulcs nincs a kiszolgálón, de valahol van; ha az a gép elesik, vele esik az aláírás is.
- A szándékosan elrejtett rosszindulatú viselkedés. A csomagok átvizsgálása heurisztikus, és nem állítjuk, hogy elkapja azt a kódot, amely rejtőzni próbál.
- Az adatszivárgás. A telepített eszköz magának a mérnöknek a jogosultságaival fut, és mindent elolvashat, ameddig azok elérnek. Ezt az operációs rendszer és a hálózat ellenőrzései korlátozzák, nem ez a termék.
- A biztonsági mentései biztonsága. Az adatbázis másolata az Ön kezében van, és minden, ami benne van, pontosan annyit ér, mint az élő rendszer.
Sebezhetőség bejelentése
Ha talált egyet, írjon nekünk. A bejelentéseket komolyan vesszük, a bejelentőt nem zárjuk ki a folyamatból, és megmondjuk, mikor jelenik meg a javítás.