SYSTEM ATLASЗагрузка материала

Шлюз верификации: реестр пакетов

Package Registry Verification Gate

Это обязательная криптографическая или структурная проверка происхождения и целостности артефакта до доверенного использования.

Простыми словами

Команда заранее договаривается, как проверить «шлюз верификации» для «реестр пакетов», что считать проблемой и кто должен действовать. Результат сохраняют, чтобы было видно, сработало ли правило на практике.

Пример от @Vibeclakr

Пример при разработке

Например, для «реестр пакетов» задают понятный порог и автоматическую проверку «шлюз верификации». Если порог нарушен, выпуск останавливают или система переходит в заранее выбранный безопасный режим.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Для «реестр пакетов» это обязательная криптографическая или структурная проверка происхождения и целостности артефакта до доверенного использования. Заранее задают подпись, происхождение и результат проверки и способ увидеть результат. Если результат нельзя проверить, правило существует только на бумаге.

Механизм действия

Для «реестр пакетов» сначала фиксируют исходное состояние, подпись, происхождение и результат проверки, допустимый порог и действие на случай нарушения. Затем проверяют это в тестах, при выпуске или в работе системы и сохраняют результат.

Пример в работе

Нерабочий подход

Записать «Шлюз верификации: реестр пакетов» в документации и считать работу законченной, не назначив ответственного и не определив, как проверить результат.

Системный подход

Назвать конкретный риск, задать подпись, происхождение и результат проверки, назначить ответственного и пересматривать правило после значимых изменений.

Ограничения

«Шлюз верификации: реестр пакетов» закрывает только один класс риска. Она не заменяет проверку безопасности, корректности данных, отказоустойчивости и пользовательских последствий.

Источник

OpenSSF / SLSA, «SLSA specification v1.0», без даты.

Первоисточник