Wielkie dzięki za tak ciepłe przyjęcie na nowej instancji i za każde podbicie mojej wizytówki! ☕ Społeczność #infosec.exchange robi świetne pierwsze wrażenie.
Skoro wczoraj wspominałem o dekonstrukcji zaufania i ruchu #FOSS, idealnie się składa, bo na blogu od wczoraj dostępny jest tekst o tym, dlaczego moim zdaniem czas F-Droida mija na rzecz bezpośredniego pobierania przez Obtainium:
🌐 https://meridian.bearblog.dev/ewolucja-zaufania-dlaczego-czas-f-droida-mija/
Idąc o krok dalej w architekturze Zero Trust: aby zabezpieczyć się przed ryzykiem kompromitacji źródeł dostaw (np. podmiany plików na GitHubie), Obtainium warto spiąć z niezależną weryfikacją sygnatur certyfikatów aplikacji.
U siebie stosuję już konkretne domknięcie tego procesu:
1️⃣ AppVerifier – używam go na co dzień w połączeniu z Obtainium. Pozwala na wygodną, lokalną weryfikację i audyt sygnatur (certyfikatów kluczy) oraz zarządzanie własną bazą zaufanych skrótów.
2️⃣ Verified Apps (od Privacy Guides) – świeży projekt (baza oraz dedykowana aplikacja), któremu również mocno się przyglądam pod kątem automatycznej walidacji w oparciu o społecznościową bazę bezpiecznych fingerprintów.
Ciekaw jestem Waszych przemyśleń o supply chain security w dystrybucji open source. Używacie takich warstw walidacji sygnatur, czy polegacie na czystym Obtainium? Sekcja komentarzy jest Wasza!
#Infosec #Cybersecurity #AppSec #SupplyChainSecurity #Privacy #Grapheneos #Android #Obtainium #FOSS #OpenSource #Fdroid #PrivacyGuides