Linux: Hardware soll Schlüssel der Kernel-Entwickler schützen

Die Linux Foundation sorgt sich schon länger um die Sicherheit des Codes in der Kernel-Entwicklung und macht Werbung für PGP-signierte Git-Tags und Code-Beiträge. Linux-Entwickler können nun auch kostenlos Kryptohardware beziehen, um ihre Schlüssel abzusichern.

Artikel veröffentlicht am , Kristian Kißling/Linux Magazin/
Bei der verteilten Entwicklung von Linux schafft PGP Vertrauen.
Bei der verteilten Entwicklung von Linux schafft PGP Vertrauen. (Bild: nomis-simon, flickr.com/CC-BY 2.0)

Die über die Welt verteilte Entwicklung des Linux-Kernels basiert auf dem Vertrauen der einzelnen Entwickler und Maintainer zueinander. Um dieses Vertrauen auf die Integrität des Codes selbst zu übertragen, empfiehlt die Linux Foundation und hier vor allem der für die IT-Security der Kernel-Infrastruktur zuständige Entwickler Konstantin Ryabitsev die Nutzung von PGP-Schlüsseln zum Signieren das Codes. Diese Schlüssel will die Linux Foundation laut einem Blogpost nun besser schützen.

Stellenmarkt
  1. Senior Business Consultant Finance (w/m/d)
    WILO SE, Dortmund
  2. IT Techniker/IT Support Soft- und Hardware (m/w/d)
    Rail Power Systems GmbH, München
Detailsuche

In Partnerschaft mit dem Berliner Unternehmen Nitrokey dürfen Kernel-Entwickler künftig kostenlos einen Nitrokey Start bestellen, der dann den PGP-Schlüssel sicher in Hardware aufbewahrt, die per USB an einen Rechner angeschlossen wird. Zusätzlich zu den Hardware-Schlüsselspeichern bietet die Linux Foundation einen PGP-Guide für Kernel Maintainer an, der die Rolle der Verschlüsselungssoftware in der Kernel-Entwicklung im Detail beschreibt.

Auf dem Kernel Summit, der im vergangenen Herbst in Prag stattgefunden hat, hat Ryabitsev die Grundlagen dazu bereits der Community in einem Vortrag (PDF) erklärt. Denn offenbar haben noch nicht alle Kernel-Entwickler die Nutzung von PGP und den Hardwarespeichern verinnerlicht.

Die PGP-Schlüssel, so sie denn genutzt werden, dienen dazu, einzelne Codebeiträge oder auch Git-Tags, also etwa bestimmte Versionsstände, zu signieren und damit deren Integrität zu garantieren. Die Schlüssel lagern aber gewöhnlich auf den Rechnern der Entwickler. Fallen sie Angreifern in die Hände, können diese unter Umständen eigene Beiträge in den Kernel-Entwicklungsprozess einschleusen, falls der Subsystem-Maintainer nicht so genau hinschaut. Die Verwendung der speziellen Schlüssel-Hardware soll dies jedoch verhindern oder wenigstens deutlich erschweren.

Golem Akademie
  1. Linux-Systemadministration Grundlagen
    25.-29 Oktober 2021, online
  2. Linux-Systeme absichern und härten
    8.-10. November 2021, online
  3. Linux-Shellprogrammierung
    2.-5. November 2021, online
Weitere IT-Trainings

Das Angebot der kostenlosen Nitrokey-Geräte gilt für Kernel-Entwickler, die im Maintainers-File gelistet sind oder über einen Account auf Kernel.org verfügen. Der Schlüssel lässt sich nur dann auslesen, wenn der Nutzer den USB-Stick an seinen Computer steckt und zur Schlüsselfreigabe eine PIN eingibt. Nach sechs Fehlversuchen sperrt sich der Nitrokey Start automatisch, was Brute-Force-Angriffe verhindern soll. In diesem Fall muss der User den Schlüssel dann über ein zuvor angelegtes Backup wiederherstellen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Plugin-Hybride
Autoindustrie wehrt sich gegen höhere Förderauflagen

Die Regierung will die Förderung von Plugin-Hybriden nur noch von der Reichweite abhängig machen. Zudem werden künftig Kleinstautos gefördert.
Ein Bericht von Friedhelm Greis

Plugin-Hybride: Autoindustrie wehrt sich gegen höhere Förderauflagen
Artikel
  1. Windows und Office: Microsoft-Accounts funktionieren jetzt auch ohne Passwörter
    Windows und Office
    Microsoft-Accounts funktionieren jetzt auch ohne Passwörter

    Das passwortlose Anmelden wird bereits von einigen Microsoft-Kunden genutzt. Die Funktion wird nun auf alle Konten ausgeweitet.

  2. Fake-News und Hassrede: Facebook löscht 150 Konten der Querdenker
    Fake-News und Hassrede
    Facebook löscht 150 Konten der Querdenker

    Nach Ansicht von Facebook hat die Querdenker-Bewegung "bedrohliche Netzwerke" gebildet und gegen Gemeinschaftsregeln verstoßen.

  3. Gopro Hero 10 Black ausprobiert: Gopros neue Kamera ist die Schnellste
    Gopro Hero 10 Black ausprobiert
    Gopros neue Kamera ist die Schnellste

    Endlich ein neuer Chip und mehr Zeitlupe! Wo Gopros Action-Kamera das Vorgängermodell schlägt, konnten wir vor dem Produktstart ausprobieren.
    Von Martin Wolf

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • MM Club-Tage: Bis zu 15% auf TVs, PCs, Monitore uvm.) • Alternate (u. a. Razer Kraken X für Konsole 34,99€) • Xiaomi 11T 5G vorbestellbar 549€ • Saturn-Deals (u. a. Samsung 55" QLED (2021) 849,15€) • Logitech-Aktion: 20%-Rabattgutschein für ASOS • XMG-Notebooks mit 250€ Rabatt [Werbung]
    •  /