DEV Community на русском
Подписаться
Что подпись Ed25519 на самом деле доказывает о результате теста
Подпись Ed25519 в первую очередь доказывает, что зарегистрированный владелец закрытого ключа подписал запись доказательства. Эта подпись проверяет сам акт подписания, но не подтверждает, кто одобрил результат. Ranex использует это для проверки доказательств по отношению к зафиксированному публичному набору ключей перед приемом записей. Эта привязка гарантирует, что доказательства связаны с конкретным субъектом и командой.Однако подпись не гарантирует правдивость или точность сообщаемых наблюдений. Поле утверждающего в настоящее время представляет собой неаутентифицированную строку, что означает, что подпись не доказывает личность рецензента. Более того, даже одобренные зависимости могут сообщать о неверных результатах, и подпись не может заставить код отражать реальность.Закрытые ключи подписи должны храниться в безопасном месте вне репозитория для обеспечения разделения между возможностью подписи и корневым доверием. Это разделение предотвращает подделку подписей злоумышленником в случае компрометации репозитория. Процессы, хранящие закрытые ключи, по-прежнему уязвимы для кражи.Известные пробелы, такие как неаутентифицированная личность утверждающего и кража ключа у того же пользователя, признаются. Эти риски должны управляться наряду с преимуществами проверки по открытому ключу. Наложение дополнительных мер контроля, таких как записи только для добавления и отдельные проверки ворот для различных свойств, повышает общую безопасность. Точное понимание того, что доказывает подпись, а что нет, имеет решающее значение для обоснованных утверждений.