Zabezpečení podpisu balíčků
Integrita balíčků
Balíčky Deb:
-
Všechny balíčky deb musí obsahovat soubor kontrolních součtů MD5 (automaticky generovaný nástrojem dpkg-deb):
DEBIAN/md5sumsPoznámka: Vývojáři nemusí
DEBIAN/md5sumsvytvářet ručně;dpkg-debjej během sestavení vygeneruje automaticky. -
Vývojáři by měli poskytnout kontrolní součty SHA-256 vedle balíčků deb:
sha256sum <appid>_<version>_amd64.deb > <appid>_<version>_amd64.deb.sha256
Aplikace Docker:
- Obrazy Docker by měly používat reference s podpisem/připnutým otiskem:
image: myapp@sha256:<digest> # Preferred over :latest - Používejte Docker Content Trust (DOCKER_CONTENT_TRUST=1) pro ověřená stažení
Důvěra vydavatele
TOS Developer Platform buduje důvěru vydavatele prostřednictvím:
- Ověření účtu vývojáře: Registrace vyžaduje ověření e-mailem
- Kontrola aplikace: Všechna podání procházejí ruční bezpečnostní kontrolou
- Identita vydavatele: Pole
publisherv config.ini se zobrazuje uživatelům - Protokol auditu verzí: Všechna podání verzí jsou zaznamenána a dohledatelná
Budoucí plán: TerraMaster plánuje zavést podpis balíčků Deb založený na klíčích GPG a integrovat Docker Content Trust pro obrazy kontejnerů.
Do zavedení úplného schématu podpisu GPG jsou kontrolní součty SHA-256 povinné. Po budoucí implementaci podpisu GPG může být tento požadavek upraven na volitelný nebo může sloužit jako paralelní doplňkové ověření.
- Všechna podání musí obsahovat soubory kontrolních součtů SHA-256 pro každý binární artefakt
- Platforma ověřuje kontrolní součty proti nahraným balíčkům
- Neshody kontrolních součtů povedou k automatickému zamítnutí
- Správci musí na svých účtech úložišť (GitHub/Gitee) povolit dvoufaktorové ověřování (2FA)
Požadavky na bezpečnostní audit
Všechny aplikace musí během kontroly projít bezpečnostním auditem:
| Položka kontroly | Aplikace Deb | Aplikace Docker |
|---|---|---|
| Žádná pevně zakódovaná pověření | ✅ | ✅ |
| Oprávnění root je přísně zakázáno | ✅ | ✅ |
| Žádný privilegovaný režim (přísně zakázán) | N/A | ✅ |
| Žádné soubory zapisovatelné všemi | ✅ | N/A |
| Pouze deklarované závislosti | ✅ | ✅ |
| Žádná nadměrná spotřeba prostředků | ✅ | ✅ |
| Skenování zranitelností | Volitelné | Doporučeno: docker scan / trivy |
| Žádné zranitelnosti injektáže skriptů | ✅ | ✅ |
| Žádné zranitelnosti path traversal | ✅ | ✅ |
| Žádné citlivé informace v protokolech | ✅ | ✅ |
| Kontrolní součty odpovídají nahraným artefaktům | ✅ | ✅ |
Zabezpečení dodavatelského řetězce
Aplikace Deb:
- Deklarujte přesné verze závislostí v DEBIAN/control
- Kdykoli je to možné, používejte reprodukovatelné procesy sestavení
- Nepřibalujte zbytečné soubory nebo knihovny
Aplikace Docker:
- Připněte tagy obrazů na konkrétní verze nebo otisky (vyhněte se
:latest) - Ke zmenšení útoku plochy používejte vícefázová sestavení
- Pravidelně aktualizujte základní obrazy tak, aby zahrnovaly bezpečnostní záplaty
- Do produkčních obrazů nezahrnujte vývojové nástroje