Linux-ის ბირთვის დეველოპერები იდენტობის დადასტურების მოძველებულ PGP სისტემას ცვლიან
Linux-ის ბირთვის შემკეთებლები აქტიურად მუშაობენ PGP-ზე დაფუძნებული დეველოპერის იდენტობის დადასტურების მოძველებული მეთოდის ჩანაცვლებაზე, რომელიც ხასიათდება სირთულით, კონფიდენციალურობის რისკებითა და ხელით მართვის საჭიროებით. მათ წარმოადგინეს „Linux ID“ – დეცენტრალიზებული, კონფიდენციალურობის დამცავი იდენტობის ფენა, რომელიც იყენებს თანამედროვე ციფრული იდენტობის სტანდარტებს, რათა უფრო მოქნილად და უსაფრთხოდ მოხდეს დეველოპერებისა და მათი კოდის ავთენტურობის დადასტურება.
ZDNET-ის მიხედვით: დაგვიმატეთ Google-ის სასურველ წყაროებში. NAPA, კალიფორნია -- სიმღერების ავტორის, პიტ თაუნსენდის უკვდავი სიტყვებით: „აბა, ვინ ხარ? (ვინ ხარ? ვინ, ვინ, ვინ, ვინ?) მართლა მინდა ვიცოდე!“ Linux-ის ბირთვის შემკეთებლებსაც იგივე კითხვა აქვთ: ვინ არიან მათი პროგრამისტები და როგორ შეიძლება დარწმუნდეს ბირთვის საზოგადოება, რომ მათ მიერ წარმოდგენილი კოდი ნამდვილად მათი ავტორობისაა?
ათწლეულების განმავლობაში, Linux-ის ბირთვის დეველოპერები Pretty Good Privacy (PGP)-ს იყენებდნენ დეველოპერებისა და მათი გამოშვების არტეფაქტების იდენტიფიცირებისთვის. Git-ის PGP ინტეგრაცია ხელს უწყობდა კოდის საცავის მთლიანობის შემოწმებას ხელმოწერილი თეგების მეშვეობით, ასევე ხელმოწერილი კომიტები ხელს უშლიდა ჰაკერებს, რომ ლეგიტიმური დეველოპერების სახელით ემოქმედათ.
ასევე: Linux-ის ბირთვის უახლესი ვერსია 6.x ეპოქას ასრულებს - და ეს საჩუქარია ღრუბლოვანი ადმინისტრატორებისთვის.
2011 წელს ჰაკერებმა წარმატებით გატეხეს Linux-ის მთავარი განვითარების საიტი, kernel.org. ამის შემდეგ, რათა მსგავსი ინციდენტი აღარ განმეორებულიყო, ბირთვის PGP ნდობის ქსელი ექსპლიციტურად „გააქტიურდა“ გასაღებების პირისპირ ხელმოწერის სესიის დროს, 2011 წლის Kernel Summit-ზე. ცოტა ხნის წინ კი, xz უტილიტა მავნე დეველოპერმა დააკომპრომეტირა, რამაც კინაღამ მავნე პროგრამული უზრუნველყოფის Linux-ში გავრცელება გამოიწვია.
დღეს, ბირთვის შემკეთებლებს, რომელთაც სურთ kernel.org-ის ანგარიში, უნდა იპოვონ ვინმე, ვინც უკვე PGP ნდობის ქსელშია, შეხვდნენ მას პირისპირ, აჩვენონ სამთავრობო პირადობის მოწმობა და მოაწერინონ ხელი თავიანთ გასაღებზე. ეს პროცესი წააგავს ხელით მართულ, გლობალურ განძეულის ძიებას. Linux-ის ბირთვის შემკეთებელმა გრეგ კროა-ჰარტმანმა Linux Foundation Members Summit-ზე გამოსვლისას აღწერა ეს, როგორც „შესასრულებლად და სამართავად მტკივნეული“ პროცესი. ეს იმიტომ, რომ მას ხელით მართული სკრიპტებით აკონტროლებენ, გასაღებები მოძველდება და საჯარო „ვინ სად ცხოვრობს“ რუკა ქმნის კონფიდენციალურობისა და სოციალური ინჟინერიის რისკებს.
ამიტომ, ბირთვის შემკეთებლები მუშაობენ, რომ ეს მყიფე PGP გასაღებების ხელმოწერის ნდობის ქსელი ჩაანაცვლონ დეცენტრალიზებული, კონფიდენციალურობის დამცავი იდენტობის ფენით, რომელსაც შეუძლია დაადასტუროს როგორც დეველოპერები, ასევე მათ მიერ ხელმოწერილი კოდი.
ასევე: ამ ბექდორმა კინაღამ ყველგან გაავრცელა ინფექცია Linux-ზე: XZ Utils-ის მოვლენები.
მათი ახალი მიდგომა, რომელსაც მე Linux ID-ს დავარქმევ, ამ კვირაში წარმოადგინეს Linux Foundation Decentralized Trust-ის ლიდერებმა დანიელა ბარბოსამ და ჰარტ მონტგომერიმ, პარტნიორ გლენ გორთან, Affinidi-ის აღმასრულებელ დირექტორთან ერთად, რომელიც ღია სტანდარტების ციფრული ნდობის კომპანიაა. Linux ID-ის მიზანია, ბირთვის საზოგადოებას მისცეს უფრო მოქნილი გზა, რათა დაამტკიცონ, ვინ არიან ადამიანები და ვინ არა, გასაღებების მყიფე ხელმოწერის წვეულებების ან ad-hoc ვიდეო ზარების გამოყენების გარეშე.
Linux ID-ის საფუძველს წარმოადგენს კრიპტოგრაფიული „პიროვნების დამადასტურებელი საბუთების“ ნაკრები, რომელიც აგებულია თანამედროვე ციფრული იდენტობის სტანდარტებზე, ტრადიციული PGP გასაღებების ხელმოწერის ნაცვლად. ერთი მონოლითური ნდობის ქსელის ნაცვლად, სისტემა გასცემს და ცვლის პიროვნებისა და ვალიდურ სერთიფიკატებს, რომლებიც ადასტურებენ ისეთ ფაქტებს, როგორიცაა: „ეს ადამიანი რეალური ინდივიდია“, „ეს ადამიანი დასაქმებულია X კომპანიაში“ ან „ამ Linux-ის შემკეთებელს შეხვდა ეს ადამიანი და აღიარა ის, როგორც ბირთვის შემკეთებელი.“ ეს სერთიფიკატები შეიძლება დაფიქსირდეს მრავალი გზით: მთავრობის მიერ გაცემული ციფრული ID-ები (სადაც ხელმისაწვდომია); მესამე მხარის იდენტობის გადამმოწმებლები, სავიზო განაცხადის ცენტრების მსგავსად; დამსაქმებლები; ან თავად Linux Foundation, როგორც გამომცემელი.
მონტგომერიმ ხაზგასმით აღნიშნა, რომ ეს მოდელი განზრახ გამომცემლისგან დამოუკიდებელი და შემადგენელია: თუ ორი დეველოპერი ენდობა სხვადასხვა გამომცემელს, მათ მაინც შეუძლიათ იპოვონ გადამკვეთი ნდობის გზები, და რაც უფრო მეტი დამოუკიდებელი გამომცემელია, მით უფრო ძლიერი ხდება მთლიანი სისტემა.
ასევე: ათწლეულების განმავლობაში Windows-ს ვიყენებდი, მაგრამ Linux ვცადე, რათა მენახა, ნამდვილად „მარტივია“ თუ არა ახლა - და ერთმა რამემ გამაკვირვა.
ტექნიკურად, Linux ID აგებულია დეცენტრალიზებული იდენტიფიკატორების (DIDs) ირგვლივ. ეს არის W3C-ის სტილის მექანიზმი, რომელიც ქმნის გლობალურად უნიკალურ ID-ებს და მათზე ამაგრებს საჯარო გასაღებებსა და სერვისის საბოლოო წერტილებს. დეველოპერები ქმნიან DIDs-ებს, პოტენციურად იყენებენ არსებულ Curve25519-ზე დაფუძნებულ გასაღებებს დღევანდელი PGP სამყაროდან, და აქვეყნებენ DID დოკუმენტებს უსაფრთხო არხებით, როგორიცაა HTTPS-ზე დაფუძნებული „did:web“ საბოლოო წერტილები, რომლებიც ავლენენ მათ საჯარო გასაღებების ინფრასტრუქტურას და სად გაიგზავნოს დაშიფრული შეტყობინებები. ამის გარდა, პროექტი იყენებს დეცენტრალიზებულ შეტყობინებების სისტემას, რომელიც შეიძლება იყოს REST, DIDComm ან ნდობის სხვა გამავრცელებელი პროტოკოლი. ეს საშუალებას აძლევს მონაწილეებს დაამყარონ ურთიერთობები და გაცვალონ სერთიფიკატები მათი ფიზიკური მდებარეობის ან ქსელის ტოპოლოგიის გამჟღავნების გარეშე. თითოეული ურთიერთობა იყენებს საკუთარ შემთხვევით, დროებით DIDs-ს, რაც გაცილებით ართულებს შეტყობინებების ინფრასტრუქტურის მომუშავე დამკვირვებლებისთვის იმის გარკვევას, ვინ ვის ესაუბრება ან ბირთვის სოციალური გრაფიკის რუკის შექმნას.
ცოცხალი დემონსტრაციის დროს, გორმა აჩვენა, თუ როგორ ქმნის ახალი დეველოპერი ყოველგვარი წინასწარი სერთიფიკატების გარეშე საკუთარ იდენტობას, უერთდება Linux Foundation-ის საზოგადოებას და შემდეგ ამყარებს ურთიერთობას სხვა მონაწილესთან წყვილური DIDs-ის გამოყენებით. ამ ურთიერთობის დამყარების შემდეგ, ორ მხარეს შეუძლია გაცვალოს უფრო მდიდარი, ვალიდური ურთიერთობის სერთიფიკატები (VRCs), რომლებიც აღრიცხავს ისეთ ფაქტებს, როგორიცაა ურთიერთობის დაწყების თარიღი, ის ნდობის დონე, რომელსაც ის ასახავს და რამდენ ხანს უნდა იყოს სერთიფიკატი ძალაში.
ასევე: ხელოვნური ინტელექტი Linux-ის ბირთვში შემოდის - და ოფიციალური პოლიტიკა რაც შეიძლება მალეა საჭირო.
ბირთვის შემკეთებლებისთვის, იდეა ისაა, რომ ეს სერთიფიკატები დაადასტურებს იდენტობებს...
თეგები:
#უსაფრთხოება
#კიბერუსაფრთხოება
#ბირთვი
#ღია კოდი
#git
#linux
#pgp
#დეცენტრალიზებული იდენტობა
#იდენტობა
#dids
წყარო: www.zdnet.com
AI-ით გადამუშავებული