<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Google предложил SLSA для защиты от вредоносных изменений в процессе разработки</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html</link>
    <description>Компания Google представила фреймворк SLSA (Supply-chain Levels for Software Artifacts), в котором обобщён имеющийся опыт по защите инфраструктуры разработки от атак, осуществляемых на стадии написания кода, тестирования, сборки и распространения продукта...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=55345&lt;br&gt;</description>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (And)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#87</link>
    <pubDate>Sat, 26 Jun 2021 11:12:25 GMT</pubDate>
    <description>&amp;gt; Правильно делают что начинают с практики, а не с сотен многотомников по теории... вот что желание кодить действительно отобьет&lt;br&gt;&lt;br&gt;Но новость о другом. Не о начале с практики, а о разборе синяков от граблей в процессе практики. Начинали бы с сотен томов, не было бы синяков и разбора полётов.&lt;br&gt;&lt;br&gt;Наблюдаю этих желающих кодить за деньги - мрак и ужас от них.&lt;br&gt;&lt;br&gt;Практика и учёба должны быть сбалансированы, должна быть или книга или учитель. А не косяки Незнайки на голом энтузиазме.&lt;br&gt;</description>
</item>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#86</link>
    <pubDate>Mon, 21 Jun 2021 08:28:52 GMT</pubDate>
    <description>&amp;gt;A. Включение в исходный код изменений, содержащих бэкдоры или скрытые ошибки, приводящие к уязвимостям.&lt;br&gt;&amp;gt;Пример атаки: &quot;Hypocrite Commits&quot; - попытка продвижения в ядро Linux патчей с уязвимостями.&lt;br&gt;&amp;gt;Предлагаемый метод защиты: независимое рецензирование каждого изменения двумя разработчиками.&lt;br&gt;&lt;br&gt;Достаточно устного приказа Лица, Принимающего Решения. В случае применения фреймворка - в том числе двум другим разработчикам приказа сказать &quot;ОК&quot;. После этого всё остальное бессмысленно.&lt;br&gt;&lt;br&gt;&amp;gt;E. Продвижение вредоносного кода через некачественные зависимости.&lt;br&gt;&amp;gt;Предлагаемый метод защиты: рекурсивное применение требований SLSA ко всем зависимостям (в случае event-stream проверка бы выявила сборку кода, не соответствующего содержимому основного Git-репозитория).&lt;br&gt;&lt;br&gt;Перевод на русский: &quot;форкнуть и переписать всю софтварную экосистему под свои требования и использовать только свой софт. Чужие зависимости - не использовать&quot;. Нереально.&lt;br&gt;</description>
</item>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (anonymous)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#80</link>
    <pubDate>Sat, 19 Jun 2021 10:23:58 GMT</pubDate>
    <description>А что не так к Google с безопасностью?&lt;br&gt;</description>
</item>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (anonymous)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#79</link>
    <pubDate>Sat, 19 Jun 2021 10:21:35 GMT</pubDate>
    <description>Нет предела совершенству.&lt;br&gt;</description>
</item>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (slk)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#78</link>
    <pubDate>Sat, 19 Jun 2021 07:35:17 GMT</pubDate>
    <description>Они так и работают. С детства авиамоделизм, потом эксперементальные работы и если всё это желание не отбило, то уже институт и дальше.&lt;br&gt;</description>
</item>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#77</link>
    <pubDate>Sat, 19 Jun 2021 06:25:03 GMT</pubDate>
    <description>Сначала надо:&lt;br&gt;&lt;br&gt;1. Начать подписывать код PGP ключами (пример: https://www.altlinux.org/Работа_с_ключами_разработчика).&lt;br&gt;&lt;br&gt;2. Обеспечить надежное хранение закрытых PGP ключей разработчиков (например: https://www.gentoo.org/news/2019/04/16/nitrokey.html)&lt;br&gt;&lt;br&gt;3. Обеспечить обмен публичными ключами PGP с сертификацией паспортных данных и E-mail (https://www.opennet.ru/docs/RUS/gph/ch03s02.html)&lt;br&gt;&lt;br&gt;4. Обеспечить работу серверов ключей (https://www.opennet.ru/opennews/art.shtml?num=51006) в данном случае к серверам прикасался не надо, надо профиксить только gnupg.&lt;br&gt;&lt;br&gt;5. Сначала верифицировать скачанные исходники по PGP подписи, а потом уже читать исходники, компелять бинарники.&lt;br&gt;</description>
</item>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (СеменСеменыч777)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#76</link>
    <pubDate>Sat, 19 Jun 2021 05:36:41 GMT</pubDate>
    <description>кстати !&lt;br&gt;&quot;внутренняя VPN сеть&quot; - та же самая &quot;моя локальная сеть, которой я доверяю&quot;.&lt;br&gt;пруф ми вронг.&lt;br&gt;</description>
</item>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (псевдонимус)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#75</link>
    <pubDate>Sat, 19 Jun 2021 00:53:09 GMT</pubDate>
    <description>Очень хорошо если у таких людей теория отобьёт желание кодить.&lt;br&gt;</description>
</item>

<item>
    <title>Google предложил SLSA для защиты от вредоносных изменений в ... (ыы)</title>
    <link>https://opennet.dev/openforum/vsluhforumID3/124558.html#74</link>
    <pubDate>Fri, 18 Jun 2021 19:19:02 GMT</pubDate>
    <description>под роспись о гостайне - вряд ли... поскольку это не гостайна. Можете вздохнуть свободнее...&lt;br&gt;</description>
</item>

</channel>
</rss>
