Capacitor-업데이터 code-업데이터는 이제 끝에서 끝까지 code 암호화를 지원합니다. Code 서명은 사용자 기기의 업데이트가 손상되지 않았는지 확인하고 Capacitor-업데이터의 표준 웹급 보안보다 추가 보호를 제공합니다.
Capacitor-업데이터의 기본 보안
Capgo의 보안 모델은 기본적으로 웹 호스팅 제공자의 보안 모델과 유사합니다. Capgo은 업데이트를 저장 __CAPGO_KEEP_0__의 데이터는 암호화되어 저장됩니다. __CAPGO_KEEP_0__은 HTTPS를 사용하여 최신 암호를 사용하여 데이터를 전송합니다. 개발자의 컴퓨터에서 업데이트를 게시할 때도 항상 HTTPS를 사용합니다.

Capgo의 기본 보안은 SSL Labs의 HTTPS 테스트에서 A+ 점수를 받습니다.https://www.ssllabs.com, 2022년 11월
Like best-in-class web hosts, Capgo uses HTTPS to protect the privacy and integrity of network connections between the server and end users’ devices. This is an excellent level of security that works well both for the web and Ionic apps that use Capgo.
__CAPGO_KEEP_0__와 대부분의 웹 호스트는 하위 수준의 클라우드 인프라를 실행합니다. 이들은 종종 AWS, GCP, 또는 다른 인기 클라우드 제공업체에서 제공됩니다. __CAPGO_KEEP_1__ 또는 다른 웹 호스트가 운영하는 하드웨어와 소프트웨어는 클라우드 공급망의 일부입니다.
Another thing Capgo and most web hosts have in common is they run on lower-level cloud infrastructure, often from AWS, GCP, or another popular cloud provider. The hardware and software operated by these cloud providers and Capgo or other web hosts are part of the cloud supply chain.
하지만 물리적 장치와 소프트웨어의 취약점이 발견됩니다. 클라우드 제공업체는 정기적으로 취약점을 패치하고 악성 소프트웨어를 예방합니다.
Google의 SLSA __CAPGO_KEEP_1__), 그리고 보안 수준을 높이기 위해 여러层의 방어를 구축하고, 실제로 cloud infrastructure는 대부분의 웹사이트와 앱의 보안 요구 사항을 충족하는 것으로 나타났습니다. 그러나 일부 Ionic 앱은 위협 모델에 불안한 cloud infrastructure를 포함합니다. 이러한 Capacitor JS 앱에 가장 높은 보안 요구 사항이 있는 웹 앱 위에, 우리는 code 및 Capgo에서 끝에서 끝의 Capacitor 인증을 구축했습니다. Capgo 업데이트 표준 프로토콜.
끝에서 끝의 code 인증을 Capgo
Capgo의 끝에서 끝의 code 인증은 공개 키 암호화 방식을 사용하여 Capacitor 앱 개발자가 발행한 업데이트 외에 Capgo의 장치에서만 수정되지 않은 원래 업데이트만 실행되도록 보장합니다.
“End-to-end” means this security covers the flow from the time a developer publishes an update to the time an end user’s device receives and runs the update. “Code signing” is using cryptography and a secret private key to “sign” code, and later using a trusted public key to verify the signature.
끝에서 끝

- __CAPGO_KEEP_0__ 인증
은 암호화와 비밀 개인 키를 사용하여 __CAPGO_KEEP_1__을 :
- 인증
- 하고, 나중에 신뢰할 수 있는 공개 키를 사용하여 서명이 유효한지 확인합니다.
- 다음은 간단한* 스키마를 설명하기 위한 것입니다.
- Session key: AES를 사용하여 데이터를 암호화하고 복호화하는 키입니다.
- Checksum: 파일에 대한 해시
- Signature: 개발자의 개인 RSA 키로 암호화된 해시입니다. 개발자의 공개 RSA 키를 사용하여 검증할 수 있습니다.
업데이트를 암호화하는 데 AES 알고리즘을 사용합니다. 업로드를 위한 임의의 AES 키를 생성하고, AES 키와 체크섬(이하 '서명')을 개발자의 개인 RSA 키로 암호화합니다. 앱에서 개발자의 공개 RSA 키를 사용하여 AES 키와 서명(체크섬으로 변환)을 복호화하고, 복호화된 AES 키를 사용하여 업데이트를 복호화한 후, 복호화된 업데이트의 체크섬을 계산하고, 복호화된 서명과 비교합니다.
RSA를 사용하여 큰 양의 데이터를 암호화할 수 없기 때문에 두 가지 다른 암호화 알고리즘을 사용합니다. AES를 사용하여 업데이트를 암호화하고 RSA를 사용하여 AES 키와 체크섬을 암호화합니다.
Capgo가 업데이트의 내용을 읽을 수 없도록 하기 위해 이 강력한 보안 모델을 사용합니다. 이 모델은 많은 기업 고객이 사용하는 보안 모델입니다.
업데이트 암호화 V2 2024-08-27:
- 앱에 저장된 키 유형을 변경했습니다. 이 변경은 이전에 암호화에 사용된 공개 키를 암호화에 사용된 개인 키에서 추론하는 것을 방지하기 위해 수행되었습니다. 이제 앱은 암호화에 사용되는 공개 키를 저장합니다.
- CRC32 알고리즘에서 SHA256 알고리즘으로 체크섬을 변경했습니다. 또한 업데이트를 암호화하는 데 사용되는 키를 변경했습니다.. 암호화 V2가 구성되면, 업데이트에는 유효한 서명이 있어야 합니다. 이 규칙은 플러그인이 엄격하게 강제합니다.
- 우리는 이제 유효한 서명이 암호화 V2가 구성된 것을 강제합니다. 이 3 가지 변경 사항은 보안 분석에서 커뮤니티의 회원이 수행 한 것입니다. 이들은 업데이트 중 암호화 공격을 방지하기 위해 수행되었습니다.
암호화 V1을 사용한 경우 V2로 마이그레이션하여 새로운 보안 기능을 사용할 수 있습니다. 마이그레이션 지침을 따르십시오. 마이그레이션 지침.
code의 종료를 종단으로 하여 서명하면, Capgo은 “신뢰할 수 없는” 클라우드 인프라가 됩니다. Capgo의 클라우드 제공자 중 하나 또는 Capgo 자체가 code-서명된 업데이트 수정을 시도한다면, 사용자 기기는 업데이트를 거부하고 기기에 이미 설치된 이전에 신뢰된 업데이트 실행합니다.
code 종단 서명은 HTTPS 수준의 웹 수준만으로도 충분한 많은 앱에 대해 충분한 보안을 제공하지만, 일부 대기업은 추가적인 보안 수준이 매력적입니다. 이러한 대기업 중에는 금융 앱을 개발하는 회사도 있습니다. 이 앱은 고가치의 영구 거래를 수행합니다. 다른 회사에는 CISO가 위협 모델에 손상된 클라우드 인프라를 포함합니다. 우리는 이러한 사용 사례를 위해 code 종단 서명 기능을 Capgo에 구축했습니다. 더 높은 수준의 보안 요구 사항이 있는 회사와의 의견을 듣고 싶습니다.
기업 고객을위한 시작
보안에 깊이 관심이 있는 대기업 또는 프로젝트에 대해, 우리는 code 서명 설정과 유지 관리를 쉽게 하기 위해 다음과 같은 기능을 제공합니다.
- 빠른 인증서 설정 및 구성
- code 개발 서버를 위한 Capgo 및 개발 빌드 모두에 대한 서명 지원
- code 업데이트에 대한 매번 서명
Capgo code 서명은 모든 고객에게 사용 가능합니다. 시작하기 위해서는 설정 지침.
기여자
많이 감사합니다 아이오닉이 기사 작성은 이 기사 채팅-GPT-3와 함께 다시 쓰고 adapting.
Capacitor 업데이트를 위한 E2E 암호화 via Code 서명
__CAPGO_KEEP_0__ 업데이트를 위한 E2E 암호화 via __CAPGO_KEEP_1__ 서명 E2E 암호화 Capacitor 업데이터를 위한 Code 서명 보안 및 규정 준수 계획을 수립하기 위해 연결하세요. 암호화 __CAPGO_KEEP_1__ Signing에 대한 구현 세부 정보 규정 준수 __CAPGO_KEEP_1__ Signing에 대한 구현 세부 정보 Capgo 보안 스캐너 Capgo 보안 스캐너의 제품 워크플로우 Capgo 보안 Capgo 보안의 제품 워크플로우 Capgo 신뢰 센터 Capgo 신뢰 센터의 제품 워크플로우