Abo
  • Services:
Anzeige
Stimmt der Quellcode mit dem Binärcode überein?
Stimmt der Quellcode mit dem Binärcode überein? (Bild: Hanno Böck/OpenSSL-Code)

Softwaresicherheit: Vertrauen durch reproduzierbare Build-Prozesse

Stimmt der Quellcode mit dem Binärcode überein?
Stimmt der Quellcode mit dem Binärcode überein? (Bild: Hanno Böck/OpenSSL-Code)

Freie Software wirbt mit dem Versprechen, dass jeder den Quellcode prüfen kann. Doch wie kann garantiert werden, dass die verteilte Software wirklich aus den angegebenen Quellen stammt? Debian will hierfür reproduzierbare Build-Prozesse einführen.

Anzeige

Das Argument ist bekannt: Freie Software kann sicherer und vertrauenswürdiger sein, weil theoretisch jeder einen Blick in den Quellcode werfen kann. Somit kann die Funktionalität einer Software unabhängig geprüft werden. Das Verstecken von Hintertüren ist zwar nicht ausgeschlossen, aber die Hoffnung besteht, dass jede Hintertür früher oder später auffliegt.

Vertrauenslücke zwischen Quellcode und Binärcode

Doch dieses Vertrauensmodell der freien Software hat ein Problem: Die wenigsten Anwender kompilieren ihre Software selbst. Stattdessen lädt man üblicherweise vorkompilierte Binärsoftware herunter, beispielsweise von einer Linux-Distribution. Ob dieses Binärpaket wirklich aus dem dazu mitgelieferten Quellcode stammt, kann ein Anwender nicht wissen. Wenn man versucht, eine Software selbst zu kompilieren und mit dem ausgelieferten Binärcode zu vergleichen, gibt es fast immer Unterschiede, da der Kompiliervorgang von vielen Details des benutzten Systems abhängt.

Holger Levsen und Lunar vom Debian-Projekt wollen die Vertrauenslücke zwischen Quellcode und Binärpaketen schließen. Ihr Ziel: Künftige Debian-Versionen sollen sogenannte reproduzierbare Builds liefern, die es jedem Anwender des Systems ermöglichen, den Compile-Vorgang von Paketen nachzuvollziehen und zu prüfen. Das Paket, das ein reproduzierbarer Build-Prozess liefert, soll dabei bitidentisch mit dem originalen Debian-Paket sein. Auf der Fosdem 2015 berichteten die Debian-Entwickler über die ersten Erfahrungen des Projekts.

Debian ist nicht das erste Projekt, das sich Gedanken über reproduzierbare Builds macht. Vorreiter waren vielmehr Bitcoin und das Tor-Projekt. Beide Projekte nutzen bereits einen reproduzierbaren Build-Prozess. Doch die Idee ist schon viel älter. Lunar fand Posts auf Debian-Mailinglisten aus den Jahren 2007 und sogar 2000, in denen derartige Konzepte bereits diskutiert wurden, doch umgesetzt hat sie damals niemand.

Angst vor bösartigem Bitcoin-Client

Bei Bitcoin stand die Befürchtung im Raum, dass der Bitcoin-Client angesichts der Milliardensummen, die inzwischen in Bitcoin umgesetzt werden, ein attraktives Ziel für bösartige Angreifer darstellt. So könnte ein manipulierter Bitcoin-Client dafür sorgen, dass heimlich Geld von einem Nutzer auf ein anderes Konto gebucht wird. Durch die Bitcoin-Technologie wäre ein solcher Geldtransfer nicht revidierbar. Wenn der Computer eines Entwicklers gehackt würde, so die Befürchtung, könnte der verantwortliche Entwickler große Schwierigkeiten bekommen, weil viele betroffene Nutzer möglicherweise nicht glauben würden, dass es sich um einen Angriff durch Unbekannte handelt. Reproduzierbare Builds dienen also auch dazu, die Entwickler vor derartigen Anschuldigungen zu schützen.

Bitcoin und der Tor-Browser nutzen zurzeit ein System namens Gitian für reproduzierbare Builds. Dafür wird der Build-Vorgang in einer virtuellen Maschine mit einer manipulierten Zeit durchgeführt. Das gesamte Verfahren ist relativ komplex und auch zeitaufwendig. Es ist für Einzelprojekte praktikabel, doch die Debian-Entwickler streben ein deutlich einfacheres Verfahren an.

Die Grundidee ist simpel: Jedes Paket liefert Informationen darüber mit, mit welchen Versionen der entsprechenden Abhängigkeiten es kompiliert wurde, samt einer Prüfsumme der entsprechenden Pakete. Ein Nutzer kann dann diese Abhängigkeiten installieren und den Build-Prozess nachvollziehen. Doch um das möglich zu machen, gibt es einige Hürden. Denn die Build-Prozesse integrieren viele Details, die sich von System zu System unterscheiden. Das Ziel: Alle Unterschiede im Build-Vorgang, die keinen direkten Zweck haben, sollen eliminiert werden.

Unter Debian stehen dafür verschiedene Tools bereit, die dabei helfen sollen. Ein Skript mit dem Namen strip-nondeterminism entfernt unnötige Informationen aus verschiedenen Dateien. Außerdem sortiert es die Dateien in ZIP-Archiven und anderen Archivformaten. Weiterhin gibt es ein Hilfsskript, debbindiff, das zwei Debian-Pakete vergleicht und anzeigt, warum sie sich unterscheiden.

Pakete zweimal bauen und vergleichen 

eye home zur Startseite
EQuatschBob 04. Feb 2015

Sind sie meines Wissens nach nicht. Die Leute von F-Droid.org arbeiten wohl daran, sind...

EQuatschBob 04. Feb 2015

Sobald die FOSDEM-Leute die Videos ins Netz stellen, siehst Du was Holger und Lunar alles...

EQuatschBob 04. Feb 2015

Reproducible Builds schaffen definitiv keine "absolute Sicherheit". Aber das Erstellen...

MarioWario 02. Feb 2015

Nicht ohne Grund die größte und wichtigste Linux-Distribution, die haben es wirklich...



Anzeige

Stellenmarkt
  1. HEKUMA GmbH, Hallbergmoos
  2. IFA Group, Haldensleben
  3. Landeshauptstadt Stuttgart, Stuttgart
  4. Deutsche Bundesbank, Frankfurt am Main


Anzeige
Top-Angebote
  1. 34,99€
  2. 99,99€ für Prime-Mitglieder (Bestpreis!) - Lieferbar Ende Januar
  3. 89,90€ + 5,99€ Versand (Vergleichspreis 109,99€)

Folgen Sie uns
       


  1. Nintendo Labo

    Switch plus Pappe

  2. Apple

    Messages-App kann mit Nachricht zum Absturz gebracht werden

  3. Analog

    Kabelnetzkunden in falscher Sorge wegen DVB-T-Abschaltung

  4. Partnerprogramm

    Geld verdienen auf Youtube wird schwieriger

  5. Nur beratendes Gremium

    Bundestag setzt wieder Digitalausschuss ein

  6. Eclipse Foundation

    Erster EE4J-Code leitet Java-EE-Migration ein

  7. Breitbandmessung

    Provider halten versprochene Geschwindigkeit fast nie ein

  8. Virtualisierung

    Linux-Gasttreiber für Virtualbox bekommt Mainline-Support

  9. DJI Copilot von Lacie

    Festplatte kopiert SD-Karten ohne separaten Rechner

  10. Swift 5

    Acers dünnes Notebook kommt ab 1.000 Euro in den Handel



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Star Citizen Alpha 3.0 angespielt: Es wird immer schwieriger, sich auszuloggen
Star Citizen Alpha 3.0 angespielt
Es wird immer schwieriger, sich auszuloggen
  1. Cloud Imperium Games Star Citizen bekommt erst Polituren und dann Reparaturen
  2. Star Citizen Reaktionen auf Gameplay und Bildraten von Alpha 3.0
  3. Squadron 42 Mark Hamill fliegt mit 16 GByte RAM und SSD

Snet in Kuba: Ein Internet mit Billigroutern und ohne Porno
Snet in Kuba
Ein Internet mit Billigroutern und ohne Porno
  1. Boeing und SpaceX Experten warnen vor Sicherheitsmängeln bei Raumfähren
  2. Ericsson Datenvolumen am Smartphone wird nicht ausgenutzt
  3. FTTC Weitere 358.000 Haushalte bekommen Vectoring der Telekom

Vorschau Kinofilme 2018: Lara, Han und Player One
Vorschau Kinofilme 2018
Lara, Han und Player One
  1. Kinofilme 2017 Rückkehr der Replikanten und Triumph der Nasa-Frauen
  2. Star Wars - Die letzten Jedi Viel Luke und zu viel Unfug

  1. Youtube schafft sich ab

    Proctrap | 01:09

  2. Re: i et o liegen direkt nebeneinander

    blaub4r | 01:08

  3. Re: Bitte selber recherchieren und nicht einfach...

    F.o.G. | 01:06

  4. Re: Chile schlechtes Internet (Clickbait)

    teenriot* | 01:05

  5. Trotz gesteigerter Qualität fehlen mir noch 300...

    F.o.G. | 01:00


  1. 00:02

  2. 19:25

  3. 19:18

  4. 18:34

  5. 17:20

  6. 15:46

  7. 15:30

  8. 15:09


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel