Transparansi Biner

Transparansi Biner Android memungkinkan pengguna mempercayai dan mendapatkan keyakinan yang lebih tinggi pada biner (misalnya, aplikasi, OS, firmware) yang berjalan di perangkat mereka. Hal ini dapat dilakukan jika pengguna dapat melacak biner tertentu (termasuk firmware itu sendiri) yang berjalan di perangkat mereka kembali ke sumber aslinya (jika tersedia) dan memverifikasi bahwa biner tersebut belum diubah atau dirusak, bahkan oleh musuh yang mungkin memiliki akses ke kunci penandatanganan biner.

Ringkasan

Supply chain software semakin rentan terhadap serangan, mulai dari kunci penandatanganan yang disusupi hingga penyisipan kode rahasia hingga serangan orang dalam.

Untuk membangun keyakinan dan kepercayaan yang lebih besar pada software yang kita gunakan, kita dapat membuat log transparansi dengan properti berikut:

  • Hanya tambahkan: konten log tidak dapat dihapus, diubah, atau dimasukkan secara retroaktif tanpa terdeteksi
  • Terjamin secara kriptografi: menjamin properti hanya tambahkan dengan memanfaatkan struktur data pohon Merkle
  • Dapat diaudit secara publik: siapa pun dapat mengkueri konten log

Memublikasikan metadata software sebagai konten log dapat meningkatkan keyakinan pada biner yang kita percayai dan jalankan dengan memberikan catatan asal-usulnya yang dapat diverifikasi.

Project

Hingga saat ini, kami telah meluncurkan log transparansi berikut: