URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 128760
[ Назад ]

Исходное сообщение
"Объявлено о готовности системы криптографической верификации кода Sigstore"

Отправлено opennews , 25-Окт-22 19:42 
Компания Google сообщила о формировании первых стабильных выпусков компонентов, образующих проект Sigstore, который объявлен пригодным для создания рабочих внедрений. Sigstore развивает инструменты и сервисы для верификации программного обеспечения при помощи цифровых подписей и ведения публичного лога, подтверждающего подлинность изменений (transparency log). Проект развивается под эгидой некоммерческой организации Linux Foundation компаниями Google, Red Hat, Cisco, vmWare, GitHub и HP Enterprise при участии организации OpenSSF  (Open Source Security Foundation) и университета Пердью...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=57979


Содержание

Сообщения в этом обсуждении
"Объявлено о готовности системы криптографической верификации..."
Отправлено Аноним , 25-Окт-22 19:42 
Всё это заменяется блокчейном биткойна

"Объявлено о готовности системы криптографической верификации..."
Отправлено zeroc0der , 25-Окт-22 20:01 
Правильнее сказать, что <censored> блокчейн заменяется этим решением.

"Объявлено о готовности системы криптографической верификации..."
Отправлено КО , 26-Окт-22 07:57 
Давай вместо хэшей и солей твой сраный чейн засунем.
Потому что модно и молодежно.

"Объявлено о готовности системы криптографической верификации..."
Отправлено wasm , 25-Окт-22 19:45 
Из текста новости выходит что это - надсмехателство над криптографией.
полный путин.
Сложные алгоритмы описаются на доверие к структуре "разработчик идентифицирует себя через провайдера OpenID".
если инфраструктура провайдера будет вскрыта - все вылетает в трубу,
и если есть инфраструктура которой мы доверяем - то зачем нужно городить все эти сложности?

правильно - электронные подписи без всяких провайдеров OpenID.
разработчик который не может в подписи - гнать санными тряпками.


"Объявлено о готовности системы криптографической верификации..."
Отправлено ip1982 , 25-Окт-22 19:54 
> под эгидой некоммерческой организации Linux Foundation компаниями Google, **IBM**, Cisco, vmWare, **Microsoft**

"Объявлено о готовности системы криптографической верификации..."
Отправлено Аноним , 26-Окт-22 11:17 
Кто линупc кормит, тот его и сношает. Что-то не так?

"Объявлено о готовности системы криптографической верификации..."
Отправлено Аноним , 26-Окт-22 17:48 
> и университета Пердью!

"Объявлено о готовности системы криптографической верификации..."
Отправлено Аноним , 25-Окт-22 20:54 
Достаточно угнать креды и авторизоваться в OpenID, чтобы код стал криптографически верифицированным? Ну ок. Как всегда все упрется в 2ФА или физический доступ.
Что-то на уровне подписи ключом, хранящимся в облаке. Корпоративная имитация безопасности, чисто ритуальные действия.

"Объявлено о готовности системы криптографической верификации..."
Отправлено Анонус , 25-Окт-22 20:59 
Т.е. теперь доверенным будет только софт, подписанный Гуглом? ОЙ, простите, провайдерами OpenID Connect.

"Объявлено о готовности системы криптографической верификации..."
Отправлено bircoph , 25-Окт-22 21:11 
Да, можно будет легко отшивать неугодных, недостаточно толерантных и прочих инакомыслящих. Всё во имя безопасности пользователей, разумеется.

"Объявлено о готовности системы криптографической верификации..."
Отправлено google , 25-Окт-22 21:47 
А как иначе? Caliptra https://www.opennet.ru/opennews/art.shtml?num=57962

"Объявлено о готовности системы криптографической верификации..."
Отправлено nuclight , 25-Окт-22 22:54 
Гуглю мало контроля над вебом (в виде https и карманного CA), теперь еще и над кодом хочет? GPG-подпись коммитов в гите сто лет есть ведь.

"Объявлено о готовности системы криптографической верификации..."
Отправлено microsoft , 25-Окт-22 23:06 
Ну вот и еще один кусочек локдауна готов. *звук потирания банкстеро-ручек*

"Объявлено о готовности системы криптографической верификации..."
Отправлено Аноним , 26-Окт-22 03:08 
GitHub уже работает над интеграцией с npm пакетами

"Объявлено о готовности системы криптографической верификации..."
Отправлено myhand , 26-Окт-22 07:56 
Делаем ставки на то, как скоро в дебиане пройдет очередной обобрямс на тему замены плохих, негодных GPG-подписей пакетов на этот зонд?

"Объявлено о готовности системы криптографической верификации..."
Отправлено Бывалый смузихлёб , 26-Окт-22 08:41 
Аноны даже не замечают что их с линуксами системно со всех сторон поджимают, причём когда система комплексно заработает, уже поздно будет брыкаться

С одной стороны - подписание исходников и сборок тем кем надо( или не подписание им без юридической ответственности )
С другой - механизмы проверки целостности в системе, основанные на сопоставлении с ключевыми точками

Если так дальше пойдёт, то даже при некоторой открытости исходников, сборки тех же пакетов но с выпиленными зондами уже не будут проходить верификацию и придётся либо сидеть за тыквой беззондовой, либо - с зондами, без модулей с которыми многое тупо работать не будет

Это может оказаться гораздо хуже винды, т.к уже не окажется линукса на который можно свалить


"Объявлено о готовности системы криптографической верификации..."
Отправлено Andrew Tridgel , 26-Окт-22 23:27 
Свалите на FreeBSD и будете 0.1%. В десять раз элитнее линукса!

"Объявлено о готовности системы криптографической верификации..."
Отправлено Бывалый смузихлёб , 27-Окт-22 13:02 
> Свалите на FreeBSD и будете 0.1%. В десять раз элитнее линукса!

Дело не в илитности. В итоге окажется, что бздям либо потребуется реализовать кучу механизмов защиты от пользователя, либо - функциональность будет даже хуже чем сейчас( если вообще сможет запуститься на новом компе. А то окажется, что тут - не подписано, там - нет подключения "единственно-правильным" сервакам верификации и так далее )


"Объявлено о готовности системы криптографической верификации..."
Отправлено Аноним , 26-Окт-22 17:44 
ох блин. расскажите им уже о git коммитах.

велосипедостроители. go get, pip, npm, compose то-же писали такие же не умеющие в git submodules


"Объявлено о готовности системы криптографической верификации..."
Отправлено Аноним , 05-Ноя-22 19:11 
Только подписи OpenPGP пакетов и комитов.

Только подписи открытых ключей OpenPGP при личной встрече с верификацией паспортный данных и почты.

Все остальное от лукавых жидомасонам, чтобы вирусы распространять.