
Implémentation de référence Python de The Update Framework (TUF)
The Update Framework (TUF) est un framework pour la livraison sécurisée de contenu et les mises à jour. Il protège contre divers types d'attaques sur la chaîne d'approvisionnement et offre une résilience face aux compromissions. Ce dépôt est une implémentation de référence écrite en Python. Il est conçu pour se conformer à la version 1.0 de la spécification TUF.
Python-TUF fournit les API suivantes :
tuf.api.metadata, une API « bas niveau », conçue pour fournir un accès facile et sûr aux métadonnées TUF et pour gérer la (dé)sérialisation depuis/vers des fichiers.tuf.ngclient, une implémentation client construite au-dessus de l'API des métadonnées.tuf.repository, une bibliothèque de dépôt également construite au-dessus de l'API des métadonnées. Ce module n'est actuellement pas considéré comme faisant partie de l'API stable de python-tuf.L'implémentation de référence s'efforce d'être un guide lisible et une démonstration pour ceux qui travaillent sur l'implémentation de TUF dans leurs propres langages, environnements ou systèmes de mise à jour.
La conception de The Update Framework (TUF) aide les développeurs à maintenir la sécurité d'un système de mise à jour logicielle, même contre des attaquants qui compromettent le dépôt ou les clés de signature. TUF fournit une spécification flexible définissant des fonctionnalités que les développeurs peuvent utiliser dans tout système de mise à jour logicielle ou réimplémenter selon leurs besoins.
TUF est hébergé par la Linux Foundation dans le cadre de la Cloud Native Computing Foundation (CNCF) et sa conception est utilisée en production par diverses entreprises technologiques et organisations open source. Une variante de TUF appelée Uptane est utilisée pour sécuriser les mises à jour over-the-air dans les automobiles.
Veuillez consulter le site web de TUF pour plus d'informations sur TUF !
Les questions, retours et suggestions sont les bienvenus sur notre liste de diffusion à faible trafic ou sur le canal #tuf sur le Slack de la CNCF.
Nous nous efforçons de rendre la spécification facile à implémenter, donc si vous rencontrez des incohérences ou des difficultés, n'hésitez pas à nous le faire savoir en envoyant un e-mail ou en signalant un problème dans le dépôt de spécification sur GitHub.
Voir SECURITY.md
Ce travail est sous double licence et distribué sous (1) la licence MIT et (2) la licence Apache, version 2.0. Veuillez consulter LICENSE-MIT et LICENSE.
Ce projet est hébergé par la Linux Foundation dans le cadre de la Cloud Native Computing Foundation. Le développement initial de TUF a été géré par des membres du Secure Systems Lab de la New York University. Nous apprécions les efforts de tous les mainteneurs et mainteneurs émérites, ainsi que des contributeurs Konstantin Andrianov, Kairo de Araujo, Ivana Atanasova, Geremy Condra, Zane Fisher, Pankhuri Goyal, Justin Samuel, Tian Tian, Martin Vrachev et Yuyu Zheng qui ont grandement contribué à l'implémentation de référence de TUF. Les mainteneurs et contributeurs sont régis par le Code de conduite de la communauté CNCF.
Ce matériel est basé sur des travaux soutenus par la National Science Foundation sous les subventions CNS-1345049 et CNS-0959138. Toute opinion, conclusion ou recommandation exprimée dans ce matériel est celle des auteurs et ne reflète pas nécessairement les vues de la National Science Foundation.