dotnet / dotnet/install-scripts

Validate checksums of downloaded files

Offen
#583 1 Kommentar 2 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
needs-pm-discussion
Vorherrschende Sprache
PowerShell
Sterne
213
Forks
120
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

It's important for secure tool supply chain management that all packages that get downloaded from the internet get validated to be the same bits as officially published. Please add validating sha256 checksum of any downloaded binaries to ensure the bits downloaded are official and haven't been tampered with.

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Beginne damit, die PowerShell-Skripte und ihre Download-Pfade zu erfassen. Ermittle, wo offizielle SHA-256-Werte für jede heruntergeladene Binärdatei bezogen werden können, und verifiziere anschließend die Downloads anhand dieser Werte; decke dabei sowohl übereinstimmende als auch nicht übereinstimmende Fälle ab. Erledigt ist dies, wenn jede aus dem Internet heruntergeladene Binärdatei abgelehnt wird, wenn ihre Prüfsumme nicht übereinstimmt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
powershell
Bereich
devops, security
Issue-Typ
Feature
Schwierigkeit
5/5
Geschätzter Aufwand
Über eine Woche
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.