中文

可复现构建及来自 Arch Linux 独立验证器的见解

密码学与安全 2025-05-29 v1

摘要

近年来,供应链攻击已成为突出的网络安全威胁。可复现和可引导构建有望显著减少此类攻击。结合独立、详尽且定期的源代码审计,这些措施可以有效消除构建过程中的妥协风险。本文介绍了这两个概念,分析了过去十年取得的成就,并解释了剩余的挑战。我们通过设置重建器和验证器实例来测试 Arch Linux 软件包的可复现性,为可复现构建工作做出了贡献。利用该实例的结果,我们发现了一个未被注意且与安全相关的打包问题,该问题影响了与 Certbot(从 Let's Encrypt 安装 TLS 证书的推荐软件)相关的 16 个软件包,使其无法复现。此外,我们在 fwupd(用于更新 Linux 设备上设备固件的关键软件)的源代码中找到了不可复现的根本原因,并提交了上游补丁以修复该问题。

关键词

引用

@article{arxiv.2505.21642,
  title  = {Reproducible Builds and Insights from an Independent Verifier for Arch Linux},
  author = {Joshua Drexel and Esther Hänggi and Iyán Méndez Veiga},
  journal= {arXiv preprint arXiv:2505.21642},
  year   = {2025}
}

备注

14 pages, 2 figures, Sicherheit 2024