| 原作者 | テッド・ウナングスト、マーク・エスピー[1] |
|---|---|
| 開発者 | オープンBSD [2] |
| 初回リリース | 2014年5月1日 |
| リポジトリ | github.com/aperezdc/signify |
| 書かれた | C |
| オペレーティング·システム | OpenBSD [1]、Linux [3]、Microsoft Windows [4] |
| ライセンス | ISCライセンス[3] |
signifyはOpenBSDによって開発された、署名の生成と検証を行うオープンソースツールです。[1]
これはEd25519を利用しており、コードの複雑さがOpenBSDのセキュリティと保守性の標準に準拠していなかったため、OpenBSDプロジェクトがGnuPGを使用せずにリリースに署名できるようにするために作成されました。[2]
OpenPGPキーとは異なり、signifyキーは頻繁にローテーションされることが意図されており、IDに結び付けられていません。[2]
たとえば、OpenBSD では、各リリースに次の署名公開鍵が含まれています。バージョン 5.6 がリリースされたとき、バージョン 5.8 の鍵が生成され、バージョン 5.7 に含まれました。[2]
背景
このユーティリティの作成者であるテッド・ウナングストは、2015年にOpenPGPとGnuPGsignifyについて次のように書いている。「既存のツールを使用する際に私が懸念したのは、複雑さ、品質、そして複雑さでした。」[2]これは、複雑さを軽減し、ひいてはソフトウェアに存在する脆弱性の可能性を減らし、ユーザーがソフトウェアをよりよく理解し、よりセキュリティに配慮した決定を下せるようにするというプロジェクトの長年の傾向と一致しています。OpenBSD 5.5以降、ベースオペレーティングシステムに統合され、すべてのリリース、パッチ、パッケージの検証に使用されています。[5] [6]signify
形式
signify公開鍵は56個のbase64文字です。デコードされたデータの最初の2バイトはアルゴリズムを指定します。[7]
現在サポートされているアルゴリズムはIDが「Ed」のEd25519のみですが、他のアルゴリズムを追加して、たとえばソフトウェアを量子耐性暗号で拡張することもできます。[7]
キーと署名のフォーマットの先頭には、操作される可能性があり、信頼できないコメントが付加されています。[7] [1]
例
公開鍵
信頼できないコメント: 公開鍵を示す RWT8aOqwyEbFcBqOgENsuEDD2h8uBCWKxcX+Fv1QQk7IGUrKhbcZUY09 翻訳:
秘密鍵
信頼できないコメント: 秘密鍵を示す RWRCswAAAAARy9ex6GaxBnbYJirsxcF6LGvFOt5iF+n8aOqwyEbFcORd11nFXvrzBLfyRObCJ+JlSh7CKVBgOE3t108hAl9AGo6AQ2y4QMPaHy4EJYrFxf4W/VBCTsgZSsqFtxlRjT0=
サイン
信頼できないコメント: key.pub で検証 RWT8aOqwyEbFcNswGh6YdUTl1JQ4ifAzmNjGQQVkcH2MIfH6In3xVgishY1k9JjL7TLMuUDsLGXNfXxIFHTZpSZ58qk5SJVy/gQ=
メッセージが埋め込まれた署名
信頼できないコメント: key.pub で検証 RWT8aOqwyEbFcLj0u4//hJEOZBa3+e1FFhv8d1HUwgZDcG0PgL5lBO9veYucAn5NxuPc9qCSIaXZ6PoUX4GBcp 翻訳: こんにちは世界!
使用法
signify4つのモードがあります: [1]
意味 -G [-n] [-c コメント] -p 公開鍵 -s 秘密鍵
新しい鍵ペアを生成し、公開部分を「pubkey」という名前のファイルに保存し、秘密部分を「seckey」という名前のファイルに保存します。
意味 -S [-enz] [-x sigfile] -s seckey -m メッセージ
「seckey」に保存された秘密鍵を使用して「message」という名前のファイルに署名し、その署名を「sigfile」という名前のファイルに保存します。-eを指定すると、署名の後にメッセージが埋め込まれます。
意味 -V [-eqz] [-p 公開鍵] [-t キータイプ] [-x 署名ファイル] -m メッセージ
「pubkey」というファイルに保存されている公開鍵と「sigfile」というファイルに保存されている署名を使用して、「message」というファイルを検証します。 -eを指定すると、署名から埋め込まれたメッセージが抽出され、メッセージ ファイルに書き込まれます。
signify -C [-q] [-p pubkey] [-t keytype] -x sigfile [file ...]
sha256コマンドの出力が埋め込まれた署名済みリストである「sigfile」を使用して、署名済みファイルのリストを確認します。
使用法
OpenBSD での明らかな使用法の他に、他のプロジェクトでも signify が使用されています。
対照的に、他のフリーソフトウェアオペレーティングシステムやセキュリティ重視のソフトウェアは、リリース検証にOpenPGPを使用する傾向があり、2024年現在も引き続き使用しています。これには、Ubuntuを含む他のオペレーティングシステムのベースとしても使用されている著名なオペレーティングシステムであるDebian 、 [10]、侵入テスト、セキュリティ研究、デジタルフォレンジック、リバースエンジニアリングに特化したオペレーティングシステムであるKali Linux、[11] 、セキュリティ重視のオペレーティングシステムであるQubes OS、[12] 、匿名WebブラウザであるTor Browser、[13]、ジャーナリストや内部告発者がインターネット上で安全かつ匿名で情報を交換するためのソフトウェアパッケージであるSecureDrop 、 [14]、オンザフライ暗号化とフルディスク暗号化用のソフトウェアプログラムであるVeraCrypt 、 [15]が含まれます。
参考文献
- ^ abcde "signify(1)". OpenBSDマニュアルページ. 2024年12月11日閲覧。
- ^ abcde 「signify: 私たちからあなたへ、OpenBSD を保護する」OpenBSD . 2024 年 12 月 11 日閲覧。
- ^ ab "aperezdc/signify: ファイルに署名し、署名を検証する OpenBSD ツール。ポータブル バージョン"。GitHub。2014年1 月 14 日。2024 年 12 月 11 日に取得。
- ^ 「stoeckmann/signify-windows: Windows システム用の OpenBSD signify」。GitHub。2015年10 月 20 日。2024 年 12 月 11 日に取得。
- ^ “OpenBSD 5.5”. www.openbsd.org . 2022年7月12日閲覧。
- ^ 「OpenBSD: イノベーション」www.openbsd.org。
- ^ abc "sign and verify". flak . 2013-12-31 . 2024-12-11閲覧。
- ^ 「Dive into anything」. Reddit 2024-12-11 . 2024-12-11閲覧。
- ^ "usign" . 2024年12月11日閲覧。
- ^ 「Debian イメージの信頼性の検証」www.debian.org 。 2022 年7 月 12 日閲覧。
- ^ 「Kali Linux イメージを安全にダウンロードする | Kali Linux ドキュメント」。Kali Linux。2022年7 月 12 日閲覧。
- ^ 「署名の検証」。Qubes OS 。 2022年7月12日閲覧。
- ^ 「Torブラウザの署名を検証するにはどうすればよいですか? | Torプロジェクト | サポート」。support.torproject.org 。 2022年7月12日閲覧。
- ^ 「ドキュメントを 安全に共有および受け入れる」。SecureDrop 。報道の自由財団。 2022年7月12日閲覧。
- ^ 「VeraCrypt - パラノイアのための強力なセキュリティを備えた無料のオープンソースディスク暗号化」。veracrypt.fr。IDRIX。2022年7月12日閲覧。
