
Python-Referenzimplementierung von The Update Framework (TUF)
The Update Framework (TUF) ist ein Framework für sichere Inhaltsauslieferung und Updates. Es schützt vor verschiedenen Arten von Lieferkettenangriffen und bietet Widerstandsfähigkeit gegenüber Kompromittierung. Dieses Repository ist eine Referenzimplementierung, die in Python geschrieben wurde. Es ist darauf ausgelegt, Version 1.0 der TUF-Spezifikation zu entsprechen.
Python-TUF bietet die folgenden APIs:
tuf.api.metadata,
eine "Low-Level"-API, die entwickelt wurde, um einfachen und sicheren Zugriff auf TUF-Metadaten
zu ermöglichen und die (De-)Serialisierung von/zu Dateien zu handhaben.tuf.ngclient,
eine Client-Implementierung, die auf der Metadaten-API aufbaut.tuf.repository, eine Repository-Bibliothek, die ebenfalls auf der Metadaten-API aufbaut.
Dieses Modul wird derzeit nicht als Teil der stabilen API von python-tuf betrachtet.Die Referenzimplementierung strebt danach, ein lesbarer Leitfaden und eine Demonstration für diejenigen zu sein, die TUF in ihren eigenen Sprachen, Umgebungen oder Updatesystemen implementieren.
Das Design von The Update Framework (TUF) hilft Entwicklern, die Sicherheit eines Software-Update-Systems zu wahren, selbst gegen Angreifer, die das Repository oder Signierschlüssel kompromittieren. TUF bietet eine flexible Spezifikation, die Funktionen definiert, die Entwickler in jedem Software-Update-System verwenden oder nach ihren Bedürfnissen neu implementieren können.
TUF wird von der Linux Foundation als Teil der Cloud Native Computing Foundation (CNCF) gehostet und sein Design wird von verschiedenen Technologieunternehmen und Open-Source-Organisationen in der Produktion eingesetzt. Eine Variante von TUF namens Uptane wird verwendet, um Over-the-Air-Updates in Automobilen zu sichern.
Weitere Informationen über TUF finden Sie auf der TUF-Website!
Fragen, Feedback und Vorschläge sind auf unserer Mailingliste mit geringem Volumen oder im #tuf-Kanal auf CNCF Slack willkommen.
Wir bemühen uns, die Spezifikation einfach zu implementieren. Wenn Sie auf Unstimmigkeiten stoßen oder Schwierigkeiten haben, lassen Sie es uns bitte per E-Mail oder durch das Melden eines Problems im GitHub Spezifikations-Repository wissen.
Siehe SECURITY.md
Diese Arbeit ist dual-lizenziert und wird unter der (1) MIT-Lizenz und (2) Apache-Lizenz, Version 2.0, vertrieben. Bitte siehe LICENSE-MIT und LICENSE.
Dieses Projekt wird von der Linux Foundation unter der Cloud Native Computing Foundation gehostet. Die frühe Entwicklung von TUF wurde von Mitgliedern des Secure Systems Lab an der New York University verwaltet. Wir schätzen die Bemühungen aller Betreuer und Emeritus-Betreuer, sowie der Mitwirkenden Konstantin Andrianov, Kairo de Araujo, Ivana Atanasova, Geremy Condra, Zane Fisher, Pankhuri Goyal, Justin Samuel, Tian Tian, Martin Vrachev und Yuyu Zheng, die zu denen gehören, die maßgeblich an der Referenzimplementierung von TUF mitgewirkt haben. Betreuer und Mitwirkende unterliegen dem CNCF Community Code of Conduct.
Dieses Material basiert auf Arbeiten, die von der National Science Foundation unter den Fördernummern CNS-1345049 und CNS-0959138 unterstützt wurden. Die in diesem Material geäußerten Meinungen, Ergebnisse und Schlussfolgerungen oder Empfehlungen sind die der Autoren und spiegeln nicht unbedingt die Ansichten der National Science Foundation wider.