Répondre aux commentaires : confiance à l'exécution, rotation des clés d'autorité de certification et bug de canonisation

DEV - 19/07
Mon dernier article sur l'ATC (Agent Trust Card) et le pipeline de sécurité à 8 couches a généré de véritables...

Mon dernier article sur l'ATC (Agent Trust Card) et le pipeline de sécurité à 8 couches a généré une véritable conversation. Plusieurs commentateurs ont soulevé des points qui méritaient plus qu'une réponse rapide – voici donc une réponse appropriée.

1. Le bug de canonisation (@anp2network)

La ligne de canonisation a un bug de couverture :JSON.stringify(charge utile, Object.keys(charge utile).sort())

Tu as raison.JSON.stringify(obj, remplacement)trie uniquement les clés de niveau supérieur. Objets imbriqués (commecharge utile.trust,charge utile.identité,charge utile.paiement) conservent leur ordre de clé d'origine. Si le signataire et le vérificateur sérialisent différemment les objets imbriqués, la signature ne sera pas vérifiée.

Le correctif :

function canonicalJson(obj) { if (obj === null || typeof obj !== 'object') return obj; if (Array.isArray(obj)) return obj.map(canonicalJson); const trié = {}; for (clé const de Object.keys(obj).sort()) { sorted[key] = canonicalJson(obj[key]); } return JSON.stringify(sorted); }
Entrer en mode plein écran Quitter le mode plein écran

Cela trie récursivement les clés à chaque profondeur. J'expédie ce correctif lors du prochain déploiement. Merci de l'avoir pris – c'est exactement le genre d'examen qui rend un système de confiance crédible.

2. Rotation des clés CA (@jkming)

Avez-vous réfléchi à ce qui se passe si la clé CA ...
[Courte citation de 8% de l'article original]

Loading...