Linux-ის ბირთვის შემანარჩუნებლები PGP-ს ახალი დეცენტრალიზებული იდენტობის სისტემით, Linux ID-ით ანაცვლებენ
Linux-ის ბირთვის შემანარჩუნებლები ტრადიციულ Pretty Good Privacy (PGP) სისტემას, რომელსაც დეველოპერების იდენტიფიცირებისთვის იყენებდნენ, ახალი დეცენტრალიზებული იდენტობის ფენით, სახელწოდებით Linux ID, ანაცვლებენ. PGP-ის არსებული მეთოდი, რომელიც მოითხოვს პირისპირ შეხვედრებს და სახელმწიფო პირადობის მოწმობების ჩვენებას, "ტკივილიანი და რთული სამართავი" აღმოჩნდა, ასევე წარმოშობს კონფიდენციალურობისა და სოციალური ინჟინერიის რისკებს. Linux ID მიზნად ისახავს უზრუნველყოს მოქნილი და კონფიდენციალურობაზე ორიენტ
ნაპა, კალიფორნია -- სიმღერების ავტორის, პიტ ტაუნსენდის უკვდავი სიტყვებით, "აბა, შენ ვინ ხარ? (ვინ ხარ? ვინ, ვინ, ვინ, ვინ?) მართლა მინდა ვიცოდე!" Linux-ის ბირთვის შემანარჩუნებლებს იგივე კითხვა აქვთ: ვინ არიან მათი პროგრამისტები და როგორ შეიძლება ბირთვის საზოგადოება დარწმუნდეს, რომ მათ მიერ წარმოდგენილი კოდი ნამდვილად მათი ავტორობისაა?
ათწლეულების განმავლობაში, Linux-ის ბირთვის დეველოპერები იყენებდნენ Pretty Good Privacy (PGP)-ს დეველოპერებისა და მათი გამოშვების არტეფაქტების იდენტიფიცირებისთვის. Git-ის PGP ინტეგრაციამ შესაძლებელი გახადა ხელმოწერილი ტეგების გამოყენება კოდის საცავის მთლიანობის დასადასტურებლად და ხელმოწერილი კომიტების გამოყენება ჰაკერებისთვის ლეგიტიმური დეველოპერების გაყალბების თავიდან ასაცილებლად.
2011 წელს ჰაკერებმა წარმატებით გატეხეს Linux-ის განვითარების მთავარი საიტი, kernel.org. ამის შემდეგ, იმის უზრუნველსაყოფად, რომ ეს აღარ განმეორებულიყო, ბირთვის PGP "ნდობის ქსელი" (web of trust) ექსპლიციტურად "ჩაიტვირთა" (bootstrapped) პირისპირ გასაღების ხელმოწერის სესიაზე 2011 წლის Kernel Summit-ის დროს. უფრო ცოტა ხნის წინ, xz utility დაზიანდა მავნე დეველოპერის მიერ, რამაც კინაღამ გამოიწვია Linux-ის მავნე პროგრამებით ინფიცირება.
დღეს, ბირთვის შემანარჩუნებლებმა, რომელთაც სურთ kernel.org-ის ანგარიში, უნდა იპოვონ ვინმე, ვინც უკვე PGP ნდობის ქსელის ნაწილია, პირისპირ შეხვდნენ მას, აჩვენონ სახელმწიფო პირადობის მოწმობა და მოაწერინონ ხელი მათ გასაღებზე. ეს პროცესი წააგავს მექანიკურ, გლობალურ "განძზე ნადირობას" (scavenger hunt). Linux-ის ბირთვის შემანარჩუნებელმა გრეგ კროა-ჰარტმანმა, Linux Foundation-ის წევრთა სამიტზე საუბრისას, ეს აღწერა როგორც "საკეთებლად და სამართავად მტკივნეული". ეს იმიტომ, რომ ის თვალყურს ადევნებს ხელით დაწერილ სკრიპტებს, გასაღებები მოძველებულია და საჯარო რუკა "ვინ სად ცხოვრობს" ქმნის კონფიდენციალურობისა და სოციალური ინჟინერიის რისკებს.
აქედან გამომდინარე, ბირთვის შემანარჩუნებლები მუშაობენ PGP გასაღებების ხელმოწერის ამ მყიფე ნდობის ქსელის დეცენტრალიზებული, კონფიდენციალურობის დამცავი იდენტობის ფენით ჩანაცვლებაზე, რომელსაც შეუძლია დაადასტუროს როგორც დეველოპერები, ასევე მათ მიერ ხელმოწერილი კოდი.
მათი ახალი მიდგომა, რომელსაც Linux ID-ს დავარქმევ, ამ კვირაში წარმოადგინეს Linux Foundation Decentralized Trust-ის ლიდერებმა დანიელა ბარბოსამ და ჰარტ მონტგომერიმ, პარტნიორ გლენ გორთან, Affinidi-ის აღმასრულებელ დირექტორთან ერთად. Affinidi არის ღია სტანდარტების ციფრული ნდობის კომპანია.
Linux ID მიზნად ისახავს ბირთვის საზოგადოებას მისცეს უფრო მოქნილი გზა იმის დასამტკიცებლად, თუ ვინ არიან ადამიანები და ვინ არ არიან, მოძველებული გასაღებების ხელმოწერის შეხვედრების ან ერთჯერადი ვიდეო ზარების გამოყენების გარეშე.
Linux ID-ის ბირთვში არის კრიპტოგრაფიული "პიროვნების დამადასტურებელი საბუთების" (proofs of personhood) ნაკრები, რომელიც აგებულია თანამედროვე ციფრული იდენტობის სტანდარტებზე, ტრადიციული PGP გასაღების ხელმოწერის ნაცვლად. ერთიანი მონოლითური ნდობის ქსელის ნაცვლად, სისტემა გასცემს და ცვლის პიროვნების დამადასტურებელ და გადამოწმებად მონაცემებს (verifiable credentials), რომლებიც ადასტურებს ისეთ რაღაცებს, როგორიცაა "ეს ადამიანი რეალური ინდივიდუალური პიროვნებაა", "ეს ადამიანი დასაქმებულია X კომპანიაში", ან "ამ Linux-ის შემანარჩუნებელმა შეხვდა ამ ადამიანს და აღიარა ის, როგორც ბირთვის შემანარჩუნებელი". ეს მონაცემები შეიძლება დამაგრდეს მრავალი გზით: მთავრობის მიერ გაცემული ციფრული პირადობის მოწმობები, სადაც ხელმისაწვდომია; მესამე მხარის იდენტობის ვერიფიკატორები, სავიზო განაცხადის ცენტრების მსგავსად; დამსაქმებლები; ან თავად Linux Foundation, როგორც გამცემი ორგანო.
მონტგომერიმ ხაზგასმით აღნიშნა, რომ მოდელი განზრახ არის გამცემ-აგნოსტიკური (issuer-agnostic) და კომპოზიტური: თუ ორი დეველოპერი იზიარებს ნდობას სხვადასხვა გამცემლების მიმართ, მათ მაინც შეუძლიათ იპოვონ გადამკვეთი ნდობის გზები, და რაც უფრო მეტი დამოუკიდებელი გამცემი არსებობს, მით უფრო ძლიერი ხდება მთლიანი სისტემა.
ტექნიკურად, Linux ID აგებულია დეცენტრალიზებული იდენტიფიკატორების (DIDs) ირგვლივ. ეს არის W3C-ის სტილის მექანიზმი გლობალურად უნიკალური ID-ების შესაქმნელად და მათზე საჯარო გასაღებებისა და სერვისის საბოლოო წერტილების (service endpoints) დასამაგრებლად. დეველოპერები ქმნიან DID-ებს, პოტენციურად იყენებენ დღევანდელი PGP სამყაროს არსებულ Curve25519-ზე დაფუძნებულ გასაღებებს და აქვეყნებენ DID დოკუმენტებს უსაფრთხო არხების მეშვეობით, როგორიცაა HTTPS-ზე დაფუძნებული "did:web" საბოლოო წერტილები, რომლებიც ავლენენ მათ საჯარო გასაღების ინფრასტრუქტურას და სად გაგზავნონ დაშიფრული შეტყობინებები. ამასთან ერთად, პროექტი იყენებს დეცენტრალიზებულ შეტყობინებების ქსელს (messaging fabric), რომელიც შეიძლება იყოს REST, DIDComm ან სხვა ნდობაზე დაფუძნებული პროტოკოლი. ეს მონაწილეებს საშუალებას აძლევს დაამყარონ ურთიერთობები და გაცვალონ სერთიფიკატები (credentials) ფიზიკური მდებარეობის ან ქსელის ტოპოლოგიის გამჟღავნების გარეშე. თითოეული ურთიერთობა იყენებს საკუთარ შემთხვევით, ეფემერულ DID-ებს, რაც დამკვირვებლებს, რომლებიც მართავენ შეტყობინებების ინფრასტრუქტურას, უძნელებს იმის ამოცნობას, ვინ ვის ესაუბრება ან ბირთვის სოციალური გრაფიკის დადგენას. ცოცხალ დემონსტრაციაში გორმა აჩვენა, თუ როგორ ქმნის ახალი დეველოპერი, რომელსაც არ აქვს წინა სერთიფიკატები, იდენტობას, უერთდება Linux Foundation-ის საზოგადოებას და შემდეგ ამყარებს ურთიერთობას სხვა მონაწილესთან დაწყვილებული DID-ების გამოყენებით. მას შემდეგ, რაც ეს ურთიერთობა დამყარდება, ორი მხარე შეძლებს უფრო მდიდარი, გადამოწმებადი ურთიერთობის სერთიფიკატების (VRCs) გაცვლას, რომლებიც აღრიცხავს ფაქტებს, როგორიცაა ურთიერთობის დაწყების თარიღი, ნდობის დონე, რომელსაც ის ასახავს და რამდენ ხანს უნდა იყოს სერთიფიკატი ძალაში. ბირთვის შემანარჩუნებლებისთვის, იდეა მდგომარეობს იმაში, რომ ეს მონაცემები დეველოპერების იდენტობებს დაამყარებს.
თეგები:
#დეველოპერები
#კიბერუსაფრთხოება
#ბირთვი
#ღია კოდი
#linux
#pgp
#linux id
#დეცენტრალიზებული იდენტობა
#იდენტიფიკაცია
წყარო: www.zdnet.com
AI-ით გადამუშავებული
მსგავსი სტატიები
ტექნოლოგიები
Honor Magic V6: უთხელესი დასაკეცი ტელეფონი? პირველი შთაბეჭდილებები
ტექნოლოგიები
Honor Magic V6: ყველაზე თხელი დასაკეცი სმარტფონი და მისი შთამბეჭდავი შესაძლებლობები
ტექნოლოგიები