Lesen Sie den Agenten, bevor Sie ihn ausführen
Sentinel läuft in Ihrem Netzwerk und liest Ihre Zertifikate. Der vollständige Quellcode wird unter der Apache-2.0-Lizenz als signiertes Archiv veröffentlicht, das Sie ohne Konto herunterladen, prüfen und neu kompilieren können.
Aktuelle Version
Quellarchiv herunterladen Abgetrennte Signatur (.asc)Das Archiv entspricht der aktuellen Version. Prüfen Sie es, bevor Sie den Inhalt lesen oder kompilieren.
Überprüfen Sie die Signatur, bevor Sie dem Archiv vertrauen
Das Archiv wird mit demselben Schlüssel wie das Nocert-APT-Repository signiert. Ein Download, dessen Signatur sich nicht verifizieren lässt, ist keine Nocert-Version.
Signaturschlüssel-Fingerabdruck
D5EF CB2E 291B 386D 5161 8CB3 E1DF FDD9 DF7B BB21
Die von gpg --verify ausgegebene Zeile
Primary key fingerprint muss exakt diesem Wert entsprechen. Ist das nicht der Fall, brechen Sie ab und
informieren Sie uns.
Dieser Fingerabdruck wird hier auf einem anderen Host als das Repository veröffentlicht. Eine Kompromittierung von repo.nocert.io
kann somit nicht zugleich den Schlüssel liefern, mit dem Sie die Signatur prüfen.
curl -fsSL -O https://repo.nocert.io/src/nocert-sentinel-src.tar.gz
curl -fsSL -O https://repo.nocert.io/src/nocert-sentinel-src.tar.gz.asc
curl -fsSL https://repo.nocert.io/apt/gpg.key | gpg --import
gpg --verify nocert-sentinel-src.tar.gz.asc nocert-sentinel-src.tar.gz Erstellen Sie genau die von uns gelieferte Binärdatei neu
Der Build ist reproduzierbar: Das Kompilieren dieses Archivs erzeugt eine Binärdatei, die Byte für Byte mit der Datei im veröffentlichten
.deb-Paket übereinstimmt. Übereinstimmende SHA-256-Prüfsummen zeigen, dass sich aus dem veröffentlichten Quellcode die Binärdatei des Pakets erzeugen lässt; diese können Sie separat mit der von Ihnen bereitgestellten ausführbaren Datei vergleichen.
Die Abhängigkeiten sind im Archiv enthalten. Für den Build ist daher nur eine Go-Toolchain erforderlich: kein Netzwerkzugriff und kein Modul-Proxy.
tar xzf nocert-sentinel-src.tar.gz
cd nocert-sentinel-<version>
# README.md enthält den genauen Build-Befehl und die zu verwendende Go-Toolchain.
sha256sum nocert-sentinel
# Mit der im Paket enthaltenen Binärdatei vergleichen.
dpkg-deb -x nocert-sentinel_<version>_linux_amd64.deb pkg
sha256sum pkg/usr/bin/nocert-sentinel Inhalt des Archivs
Alle Abhängigkeiten sind enthalten, und die eigenen Tests des Agenten sind Teil des veröffentlichten Quellcodes.
- cmd/ und internal/
- Der Agent selbst mit seinen Unit-Tests.
- vendor/
- Sämtliche Abhängigkeiten samt Quellcode, sodass der Build keinen Netzwerkzugriff und keinen Modul-Proxy benötigt.
- THIRD_PARTY_NOTICES und LICENSE
- Lizenztexte der in die Binärdatei eingebundenen Komponenten und die Apache-2.0-Lizenz von Sentinel selbst.
- README.md
- Der Verifizierungsschritt und der genaue Build-Befehl, der die gelieferte Binärdatei reproduziert.
Was dieses Archiv ist und was nicht
Dies ist der Agent, nicht die Plattform. Das Nocert-Backend, die Webanwendung und der Zertifikatparser sind proprietär und werden nicht veröffentlicht. Offen ist die Komponente, die auf Ihrer Infrastruktur läuft und Ihre Zertifikate liest.
Sentinel wird nicht über ein öffentliches Konto bei einem Code-Hosting-Dienst bereitgestellt; es gibt weder einen öffentlichen Issue-Tracker noch einen Pull-Request-Workflow. Das oben bereitgestellte signierte Archiv ist der Verteilungskanal. Melden Sie Feststellungen und Fragen über die Kontaktseite. Sicherheitslücken können Sie über die RFC-9116-Kontaktdaten in security.txt melden.
Die Pakete werden mit demselben Schlüssel signiert
Sentinel wird aus einem APT-Repository für Debian und Ubuntu unter
repo.nocert.io installiert, das mit dem obigen Schlüssel signiert ist. Die
Sicherheitsseite beschreibt, was der Agent sendet, was er niemals sendet und wie er sich gegenüber Nocert authentifiziert.