dotnet / dotnet/install-scripts
Validate checksums of downloaded files
- Vorherrschende Sprache
- PowerShell
- Sterne
- 213
- Forks
- 120
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
It's important for secure tool supply chain management that all packages that get downloaded from the internet get validated to be the same bits as officially published. Please add validating sha256 checksum of any downloaded binaries to ensure the bits downloaded are official and haven't been tampered with.
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Rechercherichtung
Beginne damit, die PowerShell-Skripte und ihre Download-Pfade zu erfassen. Ermittle, wo offizielle SHA-256-Werte für jede heruntergeladene Binärdatei bezogen werden können, und verifiziere anschließend die Downloads anhand dieser Werte; decke dabei sowohl übereinstimmende als auch nicht übereinstimmende Fälle ab. Erledigt ist dies, wenn jede aus dem Internet heruntergeladene Binärdatei abgelehnt wird, wenn ihre Prüfsumme nicht übereinstimmt.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- powershell
- Bereich
- devops, security
- Issue-Typ
- Feature
- Schwierigkeit
- 5/5
- Geschätzter Aufwand
- Über eine Woche
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 35/100