【发布时间】:2022-12-11 19:33:16
【问题描述】:
我无意中发现了 sigstore project,主要是找到有关它如何帮助避免被篡改的 npm 包的信息。
这也与 NuGet 包相关吗?还是带有 npm 的攻击向量 sigstore 地址与 NuGet 无关?
【问题讨论】:
我无意中发现了 sigstore project,主要是找到有关它如何帮助避免被篡改的 npm 包的信息。
这也与 NuGet 包相关吗?还是带有 npm 的攻击向量 sigstore 地址与 NuGet 无关?
【问题讨论】:
它与 NuGet 包相关,因为它们可以被签名。不幸的是,对于Nuget.org用例,微软requires signing 在他们的approved list 上拥有公共证书颁发机构。 Sigstore 不在该列表中。
因此,如果 Sigstore 未添加到列表中,Nuget.org 将需要进行一些更改以支持 Sigstore。我还没有在 Nuget 的issues page 上看到为此打开的任何问题。
如果您有自己的 NuGet 存储库,您自然可以自己do verifications。
【讨论】: