İkili Program Şeffaflığı

Android Binary Transparency, kullanıcıların cihazlarında yürütülen ikili dosyalara (ör. uygulamalar, işletim sistemi, donanım yazılımı) güvenmesini ve bu dosyalara daha fazla güvenmesini sağlar. Bu, kullanıcıların cihazlarında yürütülen belirli bir ikili programı (donanım yazılımının kendisi dahil) orijinal kaynağa (varsa) kadar izleyebilmesi ve ikili programın imzalama anahtarlarına erişimi olabilecek saldırganlar tarafından bile değiştirilmediğini veya üzerinde oynanmadığını doğrulayabilmesiyle mümkün olur.

Genel Bakış

Yazılım tedarik zincirleri, tehlikeye atılmış imzalama anahtarlarından gizlice kod yerleştirmeye ve içeriden saldırıya kadar çeşitli saldırılara karşı giderek daha savunmasız hale geliyor.

Güvendiğimiz yazılımlara daha fazla güvenmek için aşağıdaki özelliklere sahip bir şeffaflık günlüğü oluşturabiliriz:

  • Yalnızca ekleme: Günlüğün içeriği silinemez, değiştirilemez veya geriye dönük olarak tespit edilemeyecek şekilde eklenemez.
  • Kriptografik olarak güvence altına alınmıştır: Merkle ağacı veri yapısından yararlanarak yalnızca ekleme özelliğini garanti eder.
  • Herkese açık olarak denetlenebilir: Herkes günlük içeriğini sorgulayabilir.

Yazılım meta verilerini günlük içeriği olarak yayınlamak, kökenlerinin doğrulanabilir bir kaydını sağlayarak güvendiğimiz ve çalıştırdığımız ikili dosyaların güvenilirliğini artırabilir.

Projeler

Bugüne kadar aşağıdaki şeffaflık günlüklerini kullanıma sunduk: