إطار التحديث
إطار التحديث (TUF) هو إطار برمجي مصمم لحماية الآليات التي تحدد وتُنزّل تحديثات البرامج تلقائيًا. [ 1 ] يستخدم TUF سلسلة من الأدوار والمفاتيح لتوفير وسيلة للحفاظ على الأمان، حتى في حال اختراق بعض المفاتيح أو الخوادم. ويهدف إلى تقليل التغييرات والجهد المطلوب من مديري المستودعات ومطوري البرامج والمستخدمين النهائيين. [ 2 ] وبهذه الطريقة، يحمي مستودعات البرامج ، التي تُعد هدفًا متزايدًا للمخترقين. [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ]
يمكن لتحديث البرامج ، والذي يُشار إليه أحيانًا باسم التصحيح، إضافة وظائف جديدة ومعالجة الثغرات في التعليمات البرمجية الحالية. [ 8 ] لسوء الحظ، قد تُدخل هذه الأنظمة، أثناء تقديم التحديثات لتحييد الثغرات، نقاط ضعف غير مقصودة، والتي بدورها يمكن استغلالها من قِبل المهاجمين. [ 9 ] [ 10 ] [ 11 ]
يُقر تصميم TUF باحتمالية تعرض جميع مستودعات البرامج للاختراق في مرحلة ما، لذا يجب أن تكون أي استراتيجية أمنية مُهيأة لهذا السيناريو. تركز الأنظمة المُفعّلة بتقنية TUF على الحد من تأثير الهجمات وتوفير آلية للتعافي. تُحسّن استراتيجية "مقاومة الاختراق" هذه الأساليب الحالية القائمة على توقيع المفاتيح [ 12 ] [ 13 ] من خلال دمج تقنيات مثل فصل مهام التوقيع وتحديد حد أدنى لعدد التوقيعات المطلوبة. يضمن تقسيم مسؤولية مصادقة ملف أو صورة عدم قدرة أي مُخترق على اختراق النظام بمفرده. كما يُساعد على ضمان إمكانية تخزين المفاتيح المُستخدمة لتنفيذ إجراء حساس بطريقة آمنة وغير متصلة بالإنترنت. حتى في حال اختراق أحد الأطراف - أو المستودع نفسه - سيظل عدد المشاريع المُتأثرة محدودًا. [ 14 ]
صُمم نظام TUF وفقًا لنموذج تهديد واضح يفترض أن المهاجمين قد يخترقون تحديثات البرامج بطرق محددة. [ 15 ] تشمل الهجمات الموثقة على أنظمة تحديث البرامج هجمات التراجع، وهجمات التجميد، وهجمات المزج والمطابقة، وتثبيت البرامج العشوائي، وغيرها. [ 16 ] يخفف نظام TUF من هذه المخاطر من خلال آليات مثل البيانات الوصفية المُؤرشفة، وأوقات انتهاء الصلاحية، والتوقيع القائم على الأدوار مع التوقيعات الحدية. [ 15 ]
حتى الآن، تشمل قائمة شركات التكنولوجيا والمؤسسات التي تستخدم TUF كلاً من Foundries.io ، [ 17 ] و IBM ، [ 18 ] وVMware، [ 19 ] و Digital Ocean، [ 20 ] و Microsoft، [ 21 ] وGoogle، [ 22 ] و Amazon، [ 23 ] وLeap، [ 24 ] وKolide، [ 25 ] و Docker، [ 26 ] و Cloudflare . [ 27 ]
تم تطوير التقنية التي تطورت إلى TUF لأول مرة في جامعة واشنطن في عام 2009 بواسطة جاستن صموئيل وجاستن كابوس ، ونوقشت مبادئها لأول مرة في ورقة بحثية شارك في تأليفها صموئيل وكابوس مع نيك ماثيوسون وروجر دينغلداين ، وهما باحثان من مشروع تور. [ 28 ] منذ عام 2011، أصبح مقر TUF في كلية تاندون للهندسة بجامعة نيويورك ، حيث يواصل كابوس العمل مع فريق من طلاب الدراسات العليا والمبرمجين في مختبر الأنظمة الآمنة للإشراف على نضجها وتطويرها ودمجها في الاستخدام الإنتاجي عبر مختلف المجتمعات.
كان تطبيق Docker Content Trust، [ 29 ] وهو تطبيق لمشروع Notary من Docker لنشر حاويات Linux، من أبرز التطبيقات المبكرة لتقنية TUF في مجتمع المصادر المفتوحة . [ 30 ] يستطيع Notary، المبني على TUF، التحقق من صحة مصادر صور Docker وتشفير محتويات تلك الصور. [ 31 ] [ 32 ] كما تُؤمّن TUF، من خلال Notary Content Trust، عمليات Microsoft Azure . [ 21 ]
منذ عام ٢٠١٧، تستضيف مؤسسة لينكس كلاً من مشروع Notary ومشروع TUF ضمن مؤسسة الحوسبة السحابية الأصلية (CNCF). [ ٣٣ ] [ ٣٤ ] ولا يزال كابوس يعمل مع المشروع كمسؤول عن بناء التوافق. في ديسمبر ٢٠١٩، مُنح مشروع TUF صفة "الخريج" داخل المؤسسة، مما يدل على استيفائه سلسلة من الخطوات اللازمة لنقل المشروع إلى أعلى مستوى من النضج في CNCF. [ ٣٥ ] وشملت هذه الخطوات إكمال تدقيق أمني مستقل من طرف ثالث، واعتماد مدونة قواعد السلوك الخاصة بـ CNCF، وتحديد عملية حوكمة المشروع وعملية الالتزام بشكل واضح. وبذلك، أصبح TUF أول مشروع أمني وأول مشروع يقوده باحث أكاديمي يتخرج من CNCF. [ ٣٦ ]
نظرًا لتصميمها الذي يسهل التكيف معه، تم تطوير نسخ من TUF بلغات برمجة متعددة. وقد تم تنفيذها بشكل مستقل بلغة Go بواسطة Flynn، وهي منصة مفتوحة المصدر كخدمة (PaaS) لتشغيل التطبيقات في بيئات الإنتاج. [ 37 ] [ 38 ] [ 39 ] كما تم تطوير تطبيقات لـ TUF بلغات Haskell، [ 40 ] وRuby، [ 41 ] و Rust . [ 42 ] وقد طورت Amazon Web Services Labs نسخة من TUF بلغة Rust تُسمى Tough [ 43 ] لاستخدامها مع منصات الحوسبة السحابية عند الطلب وواجهات برمجة التطبيقات (APIs). كما قامت Google بتطبيق نسخة من TUF لتأمين نظام التشغيل مفتوح المصدر الخاص بها، Fuchsia. [ 22 ]
في عام 2017، تم اختيار نسخة معدلة من هذه التقنية تسمى Uptane ، والمصممة لحماية وحدات الحوسبة في السيارات، كواحدة من أفضل الاختراعات الأمنية لعام 2017 من قبل مجلة Popular Science . [ 44 ]
مراجع
- ↑ دياز، فلاديمير؛ وآخرون . "مواصفات إطار التحديث" . الإصدار 1.0. SSL NYU Tandon . تم الاطلاع عليه بتاريخ 14 فبراير 2018 .
- ↑ "إطار التحديث: إطار عمل لتأمين أنظمة تحديث البرامج" . SSL NYU Tandon . تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ↑ "اختراق Kernel.org" . مؤسسة لينكس. 31 أغسطس 2011. تم الاطلاع عليه في 1 فبراير 2018 .
- ↑ "تقرير تحقيق دبيان بعد اختراق الخادم" . Debian.org. 2 ديسمبر 2003. تم الاطلاع عليه في 1 فبراير 2018 .
- ↑ "تقرير البنية التحتية، 22 أغسطس 2008، الساعة 12:00 بالتوقيت العالمي المنسق" . Redhat.com. 22 أغسطس 2008. تم الاطلاع عليه في 1 فبراير 2018 .
- ↑ برادبري، داني (30 أكتوبر 2018). "أفاعي في العشب! شيفرة خبيثة تتسلل إلى مستودع بايثون PyPI" . Naked Security.com . تاريخ الاطلاع: 13 أبريل 2020 .
- ↑ كلابورن، توماس (26 نوفمبر 2018). "تحقق من مستودعاتك... تسلل كود لسرقة العملات المشفرة إلى مكتبة NPM شائعة الاستخدام" . ذا ريجستر . تم الاطلاع عليه في 13 أبريل 2020 .
- ↑ تحديث البرامج كآلية للمرونة والأمان: وقائع ورشة عمل . مطبعة الأكاديميات الوطنية. فبراير 2017. الصفحات 53-58 . تاريخ الاطلاع: 12 فبراير 2018 .
- ↑ ريدمايلز، إليسا (16 مايو 2017). "تثبيت تحديثات البرامج يجعلنا نرغب في البكاء" . مجلة ساينتفك أمريكان . تم الاطلاع عليه بتاريخ 13 نوفمبر 2017 .
- ↑ زيتر، كيم (25 مارس 2019). "قراصنة يخترقون تحديثات برامج ASUS لتثبيت أبواب خلفية على آلاف أجهزة الكمبيوتر" . Vice.com . تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ↑ سيمبانو، كاتالين (10 مايو 2019). "تحديث برمجي يُعطّل أجهزة مراقبة الكاحل الخاصة بالشرطة في هولندا" . ZDNet.com . تاريخ الاطلاع: 13 أبريل 2020 .
- ↑ سبرينغ، توم (7 نوفمبر 2017). "تقييم نقاط الضعف في البنية التحتية للمفاتيح العامة" . Threatpost.com . تم الاطلاع عليه بتاريخ 13 فبراير 2018 .
- ↑ شاندرا، سوراب؛ بايرا، سميتا؛ علم، س. ك. سافيكول؛ سانيال، غوتام (نوفمبر 2014). "دراسة مقارنة لتشفير المفاتيح المتناظر وغير المتناظر". المؤتمر الدولي للإلكترونيات والاتصالات والهندسة الحاسوبية 2014 (ICECCE) . ICECCE. الصفحات 83-93 . doi : 10.1109/ICECCE.2014.7086640 . ISBN 978-1-4799-5748-4.
- ↑ كوبوسامي، تريشانك كارتيك؛ توريس-أرياس، سانتياغو؛ دياز، فلاديمير؛ كابوس، جاستن (مارس 2016). الدبلوماسي: استخدام التفويضات لحماية مستودعات المجتمع . يوزنيكس. ص 567-581 .
- 1 2 صموئيل، جاستن؛ ماثيوسون، نيك؛ كابوس، جاستن؛ دينغلداين، روجر (2010). "@spam: العالم السفلي في 140 حرفًا أو أقل". وقائع المؤتمر السابع عشر لجمعية ACM حول أمن الحاسوب والاتصالات . ACM. ص 27-37 . doi : 10.1145/1866307.1866311 . ISBN 978-1-4503-0245-6.
- ↑ "الهجمات ونقاط الضعف" . وثائق إطار التحديث . مؤلفو إطار التحديث . تم الاطلاع بتاريخ 20 أبريل 2026 .
- ↑ "FoundriesFactory TUF Keys Rotation" . foundries.io . 2020-03-05 . تم الاطلاع عليه بتاريخ 2023-08-17 .
- ↑ "توقيع الصور للمحتوى الموثوق" . وثائق IBM السحابية. 13 فبراير 2020. تم الاطلاع عليه في 13 أبريل 2020 .
- ↑ "VMware" . www.vmware.com . VMware . مؤرشف من الأصل بتاريخ 12 مايو 2023. تم الاطلاع عليه بتاريخ 13 مايو 2023 .
- ↑ "DigitalOcean" . www.digitalocean.com . DigitalOcean . مؤرشف من الأصل بتاريخ ١٢ مايو ٢٠٢٣. تم الاطلاع عليه بتاريخ ١٣ مايو ٢٠٢٣ .
- 1 2 "الثقة بالمحتوى في سجل حاويات Azure" . مايكروسوفت. 6 سبتمبر 2019. تم الاطلاع عليه في 13 أبريل 2020 .
- 1 2 "مشروع الفوشيا" . جوجل. 2 أبريل 2020. تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ↑ "مستودع AWS Tough" . أمازون. 9 أبريل 2020. تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ↑ "إصدارات جديدة لعام جديد" . مشروع Leap Encryption Action. 23 ديسمبر 2014. تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ^ "محدث كوليدي" . كوليدي. 1 نوفمبر 2014 . تم الاسترجاع في 13 أبريل 2020 .
- ↑ "سجل Docker الموثوق" . Mirantis.com . تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ↑ سوليفان، نيك (16 مارس 2018). "أداة لتهيئة هوية الحاويات" . مدونة كلاود فلير . تم الاطلاع عليه في 13 أبريل 2020 .
- ↑ صموئيل، جاستن؛ ماثيوسون، نيك؛ كابوس، جاستن؛ دينغلداين، روجر. اختراق المفاتيح القابل للنجاة في أنظمة تحديث البرامج ( ملف PDF) . ACM. الصفحات 61-72 – عبر CCS 2010.
- ↑ مونيكا، ديوغو (12 أغسطس 2015). "تقديم Docker Content Trust - مدونة Docker" . Blog.Docker.com . Docker . تم الاطلاع عليه في 2 أكتوبر 2016 .
- ↑ فولتون الثالث، سكوت م. (12 أغسطس 2015). "دوكر: مع ثقة المحتوى، يمكنك تشغيل الحاويات على شبكات غير موثوقة - ذا نيو ستاك" . TheNewStack.io . ذا نيو ستاك . تم الاطلاع عليه في 3 أكتوبر 2016 .
- ↑ فوغان-نيكولز، ستيفن ج. "يضيف Docker 1.8 أمانًا قويًا للحاويات" ZDNet . ZDNet . CBS Interactive . تم الاطلاع عليه في 3 أكتوبر 2016 .
- ↑ مايرز، أستاسيا (13 فبراير 2018). "ديفيد لورانس، رئيس قسم الأمن في دوكر: حول TUF، وموقع Notary، وأهمية أمن البرمجيات" . Medium . تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ↑ جاكسون، جواب (24 أكتوبر 2017). "CNCF تُعزز الأمن في بيئة الحوسبة السحابية الأصلية من خلال اعتماد Notary وTUF" . The New Stack.
- ↑ فيرغسون، سكوت (24 أكتوبر 2017). "مؤسسة الحوسبة السحابية الأصلية تتبنى مشروعين أمنيين" . أخبار الحوسبة السحابية للمؤسسات.
- ↑ «مؤسسة الحوسبة السحابية الأصلية تعلن عن تخرج برنامج TUF» . CNCF. ١٨ ديسمبر ٢٠١٩. تم الاطلاع عليه بتاريخ ١٣ أبريل ٢٠٢٠ .
- ↑ إيدج، جيك (19 ديسمبر 2019). "مؤسسة الحوسبة السحابية الأصلية تعلن عن تخرج برنامج TUF" . LWN.net . تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ↑ يغولالب، سردار (28 يوليو 2016). "برنامج فلين مفتوح المصدر يُسهّل عملية نشر التطبيقات" . www.Infoworld.com . IDG . تاريخ الاطلاع: 3 أكتوبر 2016 .
- ↑ "الأمان – فلين" . flynn.io . تم الاطلاع عليه بتاريخ 3 أكتوبر 2016 .
- ↑ "flynn/go-tuf" . www.github.com . شركة GitHub . تم الاطلاع عليه بتاريخ 3 أكتوبر 2016 .
- ↑ "إصدار تجريبي من برنامج Hackable Security" . موقع Well-Typed.com. 8 يوليو 2015. تاريخ الاطلاع: 13 أبريل 2020 .
- ↑ شاي، خافيير (6 ديسمبر 2013). "تأمين RubyGems باستخدام TUF، الجزء 1" . Medium.com . تم الاطلاع عليه في 6 أبريل 2018 .
- ↑ "تطبيق Rust لإطار عمل التحديث (TUF)" . GitHub . تم الاطلاع عليه بتاريخ 13 أبريل 2020 .
- ↑ "AWSlabs/Tough" . GitHub . 5 نوفمبر 2019. تم الاطلاع عليه في 13 أبريل 2020 .
- ↑ أثيرتون، كيلسي د.؛ فيلتمان، راشيل (17 أكتوبر 2017). "أهم ابتكارات الأمن لهذا العام" . مجلة العلوم الشعبية.
روابط خارجية
منشورات مختارة
- المؤتمر السابع عشر لأمن الحاسوب والاتصالات التابع لجمعية ACM (4-8 أكتوبر 2010) صموئيل، ج.، ماثيوسون، ن.، كابوس، ج.، ودينغلداين، ر.، اختراق المفاتيح القابل للنجاة في أنظمة تحديث البرامج
- المؤتمر الثالث عشر لـ USENIX حول تصميم وتنفيذ الأنظمة الشبكية (NSDI '16) (16-18 مارس 2016) كوبوسامي، تي كي، توريس-أرياس، إس، دياز، في، وكابوس، جيه. دبلوماسي: استخدام التفويضات لحماية مستودعات المجتمع
- المؤتمر التقني السنوي لـ USENIX لعام 2017 (USENIX ATC 2017) (16-18 مارس 2016) كوبوسامي، تي كي، دياز، في، وكابوس، جيه. ميركوري: منع فعال لعرض النطاق الترددي لهجمات التراجع ضد مستودعات المجتمع
- أطر البرمجيات
