Microsoft presenta “Signing Transparency”: un notario criptográfico para blindar la cadena de suministro de software
Microsoft ha anunciado la versión preliminar de Signing Transparency, un servicio gestionado que lleva el principio Zero Trust —“nunca confíes, verifica siempre”— al terreno del firmado de código. La propuesta busca resolver una debilidad conocida: las firmas válidas han sido usadas en ocasiones para distribuir software malicioso cuando un atacante roba certificados, compromete la cadena de construcción o abusa de una identidad de confianza. La respuesta pasa por añadir pruebas públicas y verificables a cada firma, de forma que cualquier parte pueda auditar qué se firmó, cuándo y con qué política. Por qué la firma de código ya no basta Durante años, firmar binarios, imágenes de contenedor o paquetes ha sido sinónimo de confianza. Pero la firma tradicional no deja