deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

Amutable'un Quarry'si aptal sunucular ve TUF metadata'sı ile immutable OS imajlarını dağıtıyor

Amutable, imzalı immutable OS imajlarını statik blob olarak sunan bir yazılım teslim araç zinciri olan Quarry'yi tanıttı; systemd-sysupdate'ü TUF'un rol tabanlı imzalama modeliyle birleştirerek anahtar ele geçirilmesinden kurtulabilen bir yapı kuruyor.

Amutable'un Quarry'si aptal sunucular ve TUF metadata'sı ile immutable OS imajlarını dağıtıyor

Yüksek bütünlüklü Linux sistemleri üzerine çalışan Amutable, yol gösterici tek bir ilkeye dayanan bir yazılım teslim araç zinciri olan Quarry'yi tanıttı: sunucuyu olabildiğince akılsız tutmak ve her kararı istemciye bırakmak. Şirketin blogunda yayımlanan ve Hacker News'in ana sayfasında öne çıkan duyuru, bir dizinin ikinci bölümü — daha önceki bir yazı Amutable'ın immutable imajlar oluşturma aracı tine'ı tanıtmıştı, Quarry ise bu imajların nasıl güvenli şekilde dağıtıldığını ele alıyor.

Statik bloblar, akıllı istemciler

Quarry'nin modelinde güncelleme yükleri ve metadata'ları, herhangi bir statik web sunucusunun sunabileceği düz statik dosyalardır. Sunucu tarafında yanıtları üreten hiçbir mantık yoktur; istemci metadata'yı ayrıştırır, imzaları doğrular ve güncellemeyi kendi yönetir. Yazıya göre bu, çeşitli yönlerden kar sağlıyor: mirror kurmak son derece kolay, önbellekleme esnek ve ucuz hale geliyor çünkü statik dosyalar tam olarak CDN'lerin hizmet vermek için tasarlandığı şey, ve tasarım ileride alternatif taşıma mekanizmalarına da yer bırakıyor.

Tasarımı yönlendiren gereksinimler

Amutable, araç zinciri için bir dizi katı gereksinim sıralıyor:

  • Ayrıntılı sahiplik: imzalama modeli, farklı tarafların kendi imzalı verilerinin sahibi olmasına izin vermeli. Yazı, Amutable'ı bir sertifika otoritesi gibi davlanmaya zorlayacak üçüncü taraf imzalama anahtarı düzenlemelerine karşı uyarıyor; çünkü bir satıcı için imzalanan bir nesne çoğu zaman her makinede yetkili duruma geliyor.
  • Esnek anahtar saklama (escrow): müşteriler, Amutable'ın veya başka bir tarafın sakladığı anahtarlarla tamamen kendi sahip oldukları anahtarlar arasında, istemciye görünür hiçbir etki olmadan geçiş yapabilmeli. Yazı, donanım destekli imzalama anahtarlarının sıklıkla dışa aktarılamaz olduğunu veya özel protokollere bağlı olduğunu, ve her imzalama modelinin imzalayan tarafın güvenli şekilde değiştirilmesine izin vermediğini belirtiyor.
  • Özerklik: metadata, makinelerin kendilerini tamamen güncelleyebilmeleri için yeterince açıklayıcı olmalı; buna karşın kademeli dağıtımları ve blue-green deploy'ları da desteklemeli.
  • Ayrıntılı adreslenebilirlik: milyonlarca makineye OS güncellemesi göndermenin ötesinde, sistem küçük gruplara veya tekil makinelere de ulaşabilmeli ve teslimat genel bir kontrol ve provisioning mekanizması olarak da kullanılabilmeli.
  • En az yetki (least privilege): depo yapısı bir kuruluşun makine parkını ve dağıtım şemasını yansıttığından, ele geçirilen bir düğüm yalnızca kendisiyle ilgili provisioning verilerini görebilmeli, asla tüm kuruluşu görmemeli.
  • Güvenlik: benzer dağıtım şemalarına yönelik bilinen tüm saldırılara karşı direnç.

systemd-sysupdate kurulumu yönetiyor

Quarry kendi yükleyicisini icat etmiyor. systemd-sysupdate üzerine inşa ediliyor; bu araç, Unified Kernel Image (UKI) ve Discoverable Disk Image (DDI) kurma ve güncellemeye odaklanan, immutable ve imaj tabanlı OS güncellemeleri için genel bir şema sunan düşük seviyeli bir araç. DDİ'leri disk bölümlerine yazabilir, bunları sistem uzantısı (sysext ve confext) olarak kurabilir, UKI'ları EFI boot bölümüne yerleştirebilir ve daha genel olarak uzak kaynaklardaki dosyaları yerel hedeflere kopyalayabilir. Amutable'un özellikle vurguladığı şey ise bildirimsel yaklaşımı: diskteki transfer dosyaları hangi yüklerin var olduğunu, nasıl sürümlendirildiklerini, nereden alındıklarını, nasıl kurulduklarını ve hangi yüklerin bir grup olarak birlikte güncellenmesi gerektiğini tanımlıyor.

TUF güven katmanını sağlıyor

İmzalama ve ele geçirmeden kurtulma için Quarry The Update Framework'e (TUF) yöneliyor. TUF, yazılım depolarına yönelik görünür saldırıların ardından araştırmacıların bu tür sistemlerin gerçekte nelere karşı koruma sağladığını incelemesiyle 2000'lerin ortasında ortaya çıktı; aynı dönemde Tor Project, man-in-the-middle saldırılarına dirençli bir güncelleme şemasına ihtiyaç duyuyordu ve tasarımı anlatan ortak bir makale ardından geldi.

Amutable'un temel gözlemi, çoğu dağıtım şemasının güvenliği, farklı amaçlar için tek imzalama anahtarlarını yeniden kullanarak zayıflatması: nadir ve yüksek riskli işlemleri yaygın ve düşük riskli işlemlerle karıştırıyorlar. TUF ise bunun yerine yayımlama akışını ayrı anahtarlarla donatılmış rollere ayırıyor ve herhangi bir rolün anahtarının ele geçirilmesinden kurtulmak için net, bant içi (in-band) prosedürler tanımlıyor. Targets rolü artefakt adlarının, boyutlarının ve hash'lerinin listelerini imzalar ve diğer taraflara delegasyon yapabilir; böylece birçok kuruluş tek bir depoda yazılım dağıtabilir. Snapshot rolü targets metadata'sının tutarlı bir görünümünü sabitleyerek istemcilerin tutarlı bir depo durumu görmesini sağlar. Timestamp rolü yalnızca snapshot'ın bir sürümünü ve hash'ini imzalar; bu da freeze saldırılarına karşı savunma sağlayan çok kısa metadata geçerlilik sürelerine izin verir. Anahtarları neredeyse her zaman çevrimdışı tutulan root rolü ise hangi public key'lerin hangi üst düzey rolü hangi eşikle imzalayabileceğini tanımlar.

Neden önemli

İmaj tabanlı dağıtımlar kuran herkes için Quarry, maliyetli parçaların — güncelleme sunucuları, mirror altyapısı, anahtar yönetimi servislerinin — temel statik hosting artı istemci tarafı mantığına dönüştüğü bir dağıtım modeli çiziyor. TUF temeli, anahtar ele geçirilmesini felaket değil planlanmış ve telafi edilebilir bir olay olarak ele alıyor ve sahiplik modeli, üçüncü tarafların kendi artefaktlarını, her şeye kefil olan merkezi bir otorite olmadan imzalayabilmesine izin veriyor. En az yetkili depo yapısı ayrıca ele geçirilen tek bir makinenin verebileceği zararı sınırlıyor. Bu, tüm işletim sistemlerinin herhangi bir yazılım gibi teslim edilen, sürümlendirilmiş ve imzalı artefaktlar olarak görülmesi yönündeki daha geniş kaymayda kayda değer bir veri noktası.

  • #immutable-os
  • #systemd
  • #tuf
  • #software-delivery
  • #security

İlgili yazılar