Redian新闻
>
为防止对开源供应链的攻击,GitHub 在行动 | Linux 中国

为防止对开源供应链的攻击,GitHub 在行动 | Linux 中国

科技
 
导读:代码签名平台 Sigstore 将由微软旗下的 GitHub 支持,以用于 npm 软件包。代码签名类似于数字蜡封。
本文字数:1424,阅读时长大约:2分钟

在 2020 年 SolarWinds 网络间谍活动之后,一系列进一步的软件供应链漏洞凸显了确保软件监管链安全的必要性。在这场间谍活动中,俄罗斯黑客渗透到一个广泛使用的 IT 管理平台,并将受污染的升级程序悄悄带入其中。由于开源项目从根本上来说是分散的,而且经常是临时的活动,因此在这种背景下,这个问题尤其紧迫。GitHub 著名的 npm 注册中心广泛使用的 JavaScript 软件包遭到一系列令人不安的黑客攻击后,该公司前不久公布了一项战略,以提供更好的开源安全保护。

代码签名平台 Sigstore 将由微软旗下的 GitHub 支持,以用于 npm 软件包。代码签名类似于数字蜡封。为了让开源维护者更加容易地确认他们编写的代码是否与全球范围内人们实际下载的软件包中最终包含的代码相同,跨行业协作促成了该工具的创建。

GitHub 并不是开源生态系统的唯一组成部分,但 Sigstore 的联合开发者、Chainguard 的首席执行官 Dan Lorenc 指出,它是社区的一个重要枢纽,因为绝大多数项目都在这里存储和共享源代码。然而,当开发人员真正想下载开源软件或工具时,他们通常会通过软件包管理进行。

通过让包管理器可以使用 Sigstore,开发人员可以在 Sigstore 工具的帮助下,在软件通过供应链时处理加密检查和要求。这增加了产品流通过程中每个阶段的透明度。Lorenc 说,许多人在得知这些完整性检查尚未实施时感到震惊,开源生态系统中相当大的一部分长期以来一直依赖于盲目的信心。拜登政府于 2021 年 5 月发布了一项行政命令,主要涉及软件供应链安全问题。

Linux 基金会、谷歌、红帽、Purdue Universit 和 Chainguard 都对 Sigstore 的开发做出了贡献。现在有了使用 Sigstore 为 Python 包发行版签名的官方软件,而且开发软件的开源环境 Kubernetes 现在也支持它。

Sigstore 依靠免费和简单易用来鼓励采用,就像主要行业推动 HTTPS 网络加密一样,这在很大程度上是由非营利组织互联网安全研究组(Internet Security Research Group)的 Let's Encrypt 等工具实现的。据 GitHub 称,该项目会首先提出 Sigstore 将如何在 npm 中实现的建议,并在开放评论期征求社区人员对该工具的精确部署策略的意见。然而,最终的目标是让这样的代码签名能够被尽可能多的开源项目使用,从而让对供应链的攻击更加困难。

GitHub 的 Hutchings 说:“我们希望看到这样一个世界,最终所有的软件工件都被签名并链接回源代码,这就是为什么构建像 Sigstore 这样的开放技术栈是如此重要,其他打包存储库也可以采用这种技术。”


via: https://www.opensourceforu.com/2022/08/github-takes-action-to-prevent-supply-chain-attacks-on-open-source/

作者:Laveesh Kocher 选题:lkxed 译者:lzx916 校对:wxy

本文由 LCTT 原创编译,Linux中国 荣誉推出


LCTT 译者 :zhaoxu_Lee
🌟
翻译: 1.0 篇
|
贡献: 7 天
2022-08-12
2022-08-18
https://linux.cn/lctt/lzx916
欢迎遵照 CC-BY-SA 协议规定转载,
如需转载,请在文章下留言 “转载:公众号名称”,
我们将为您添加白名单,授权“转载文章时可以修改”。

微信扫码关注该文公众号作者

戳这里提交新闻线索和高质量文章给我们。
相关阅读
看呆!澳洲大学发布挂科重考新规,挂10分可重考!只为防止学生退学?引发学者不满...企业为何使用开源软件,又为何推动开源软件的发展 | Linux 中国如何在 Linux 中更改 GRUB 主题 | Linux 中国在 Linux 上使用 Bash 创建一个临时文件 | Linux 中国在 Linux 上使用 Rhythbox 听音乐 | Linux 中国对开源软件的攻击呈上升趋势 | Linux 中国智能座舱供应链的“新主角”在 Linux 上玩电子游戏的三种方式 | Linux 中国在 Linux 中隐藏文件和文件夹的那些事 | Linux 中国在 Linux 中找到你的路由器的 IP 地址(默认网关) | Linux 中国国语版的《雨夜花》独自开放,绑架平等兄我家的二十金钗Kuro:非官方的微软 To-Do Linux 桌面客户端 | Linux 中国Fedora Linux 37 即将正式支持树莓派 4 | Linux 中国关于 Linux 和 Git 的创造者 Linus Torvalds 的 20 件趣事 | Linux 中国YY 直播GitHub开源项目,霸屏Github排名榜!天到夏至,人到中年已开源~ 开发一个访客管理系统,开源在 GitHub 上了准备好在 Debian Linux 上获得 Ubuntu MATE 的体验吧! | Linux 中国如何在 Ubuntu/Linux 和 Windows 之间共享文件夹 | Linux 中国3 州4个国家公园5日游--大坝和大峡谷如何在 Linux 中使用 Pandoc 转换文件格式 | Linux 中国GitHub Copilot 现已可供所有人使用,但并非所有人都喜欢它 | Linux 中国NeurIPS 2022 | Rebuttal起死回生!对攻击者的攻击:一种真实场景下的防御欺人与欺天:论言论自由的边界有了扩展,GNOME Web 正逐渐成为 Linux 桌面上一个有吸引力的选择 | Linux 中国如何在基于 Ubuntu 的 Linux 发行版上安装最新的 Vim 9.0 | Linux 中国修复 Ubuntu Linux 中 “Command ‘python’ not found” 的错误 | Linux 中国又有 Linux 开发者加入微软,这次是 systemd 的创建者 | Linux 中国用这些开源工具在 Linux 上编辑 PDF 文件 | Linux 中国神秘的 GeckoLinux 创建者推出了一个新的 Debian 合成发行版 | Linux 中国诺基亚勒令一个开源 Linux 手机项目 “NOTKIA” 改名字 | Linux 中国“区域化、强韧性”——全球供应链再布局 (上):建设国内区域化供应链Tuxedo 已对所有用户开放基于 Ubuntu 的 TUXEDO OS | Linux 中国星际战机:配备 4K 10 位 IPS 显示屏的 Linux 笔记本电脑即将问世 | Linux 中国
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。