People-first проверка sigstore-js verifier по ghsa-52v5-jr5w-gjxr: применимость, безопасный fixture для границы «полная передача documented certificateOIDs из public options в verification policy», измеримый контракт и stop-rule без production-данных.
Определите применимость sigstore-js verifier
Создайте карточку применимости для sigstore-js verifier: installed version, package source, build digest, feature/config reachability и роль вызывающего субъекта. Reviewed Advisory описывает «sigstore's `certificateOIDs` verification constraints are silently dropped and never enforced», опубликована 2026-07-01, обновлена 2026-07-01 и задаёт диапазон «sigstore <= 4.1.0; first patched 4.1.1». Эти данные не доказывают состояние конкретного развёртывания. Проверьте vendor backport и commit provenance; при неизвестной сборке оставьте applicability=unknown. Фактическая граница статьи — «полная передача documented certificateOIDs из public options в verification policy», а не общее обсуждение severity или продукта.
Опишите доверительную границу
Сформулируйте отдельную пользовательскую боль: caller считает extension constraint активным, но policy builder его теряет и принимает bundle без требуемого OID. Запишите доверенный субъект, объект, управляющую policy и первый потенциальный побочный эффект. Заранее задайте защитный контракт: policy содержит точные OID/value pairs; missing и wrong-value отклонены, present проходит этот constraint. Его нельзя подменять отсутствием исключения или HTTP 200: важна стадия до чтения, передачи, allocation, mutation или delivery. Рабочий артефакт — public-option / policy-field / cert-extension / expected / observed. В нём нужны только классы и счётчики; значения credentials, содержимое файлов, IP, account identifiers и персональные данные исключаются.
Соберите обратимый стенд
Постройте минимальный обратимый стенд: pure option/policy контрольный сценарийs и synthetic certificate-extension maps present/missing/wrong-value. Затем построить verifier policy и проверить три extension cases без подписи production artifact. Сеть должна быть отключена или замкнута на loopback, filesystem — на disposable temp, state — на in-memory либо transaction rollback. Добавьте штатный контроль и отрицательный boundary-case, дайте каждому bounded timeout и одинаковую конфигурацию. До проверки внесите в карточку digest входа; после опыта зафиксируйте result class, side-effect counters и cleanup proof. Не увеличивайте нагрузку и не пытайтесь воспроизвести вредный эффект на чужой системе.
Измерьте контракт до побочного эффекта
Сведите observed в матрицу «public-option / policy-field / cert-extension / expected / observed» и сравните с критерием «policy содержит точные OID/value pairs; missing и wrong-value отклонены, present проходит этот constraint». Для каждого ряда отметьте decision stage, mutation/read/send counter, final state digest и отклонение от expected. Normal-control обязан пройти тот же код, иначе отрицательный итог ничего не говорит о защите. Повторите лишь малый детерминированный набор; расхождение порядка считается отдельным race/cache сигналом. Pass ставится только когда запрет срабатывает раньше чувствительного действия, а разрешённый сценарий сохраняет documented behavior.
Свяжите patch с узким механизмом
Проверьте исправление по механизму, а не по номеру версии: upstream patch должен напрямую обеспечивать «полная передача documented certificateOIDs из public options в verification policy». Сопоставьте pre/post build на том же контрольный сценарий и сравните «public-option / policy-field / cert-extension / expected / observed». Для диапазона «sigstore <= 4.1.0; first patched 4.1.1» отдельно внесите в карточку vendor patch provenance и release artifact digest. Canary допускается только в лаборатории; production rollout требует отдельного change contract, backup и rollback. Не объявляйте систему безопасной целиком: этот опыт подтверждает один узкий invariant и не говорит об эксплуатации, ущербе, спросе, индексации или позиции страницы.
Остановитесь и подготовьте поддержку
Примените жёсткий stop-rule: остановиться до release signing, настоящего bundle или изменения trust root. Красные флаги также включают внешний адрес, реальный credential, privilege prompt, необратимую запись, рост ресурсов, данные не из контрольный сценарий, отсутствие cleanup и изменившийся объект вне test root. При первом флаге прекратите работу и оставьте статус blocked. Для поддержки приложите для ghsa-52v5-jr5w-gjxr, sigstore-js verifier, «sigstore <= 4.1.0; first patched 4.1.1», reachability evidence, sanitized matrix, штатный контроль, stop reason и две прямые ссылки. Не публикуйте payload и чужие логи; неизвестное обозначьте unknown, а не выдуманным фактом.
Используйте минимальное дерево решения
Минимальное дерево решения для sigstore-js verifier: если версия вне доказанного affected range и patch provenance подтверждён — not-applicable; если ветвь недостижима по документированной конфигурации — not-reachable; если контрольный сценарий даёт «policy содержит точные OID/value pairs; missing и wrong-value отклонены, present проходит этот constraint» на candidate build — ready-for-reviewed-update; если наблюдается «caller считает extension constraint активным, но policy builder его теряет и принимает bundle без требуемого OID» — fail и эскалация владельцу. Во всех остальных случаях статус unknown. К карточке приложите «public-option / policy-field / cert-extension / expected / observed» и criterion «остановиться до release signing, настоящего bundle или изменения trust root». Такое дерево не превращает один advisory в универсальную рекомендацию и сохраняет people-first приоритет: минимальное воздействие, ясная остановка и проверяемый ответ.
Материал подготовлен редакцией VOne с помощью ИИ; даты, диапазоны, прямые ссылки, безопасный опыт, privacy-ограничения и отсутствие рекламных обещаний затем перепроверены по первичным источникам.
Источники и проверка
- GitHub Reviewed Advisory ghsa-52v5-jr5w-gjxr проверено 2026-08-31
- Upstream-репозиторий sigstore-js verifier проверено 2026-08-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.