لجر اعتقاد شدیدی به رویکرد اپن سورس دارد. رویکرد اپن سورس، شامل مجموعه اصولی است که از شفافیت و آزادی که جزء ارزشهای اصلی لجر هستند، حمایت میکنند. به همین دلیل، این شرکت دائماً در تلاش است تا کدهای مختلف را اپن سورس و قابل بررسی کند.
کدهای اپن سورس لجر
بیشتر کدهای لجر اپن سورس هستند از جمله:
- کد لجر لایو
- API والت
- SDK امن لجر (از جمله کتابخانه کریپتو و مستندات آن)
- اپلیکیشنهای تعبیه شدهای که روی همه دستگاههای لجر اجرا میشوند.
کدهای قابل بررسی و اعتبارسنجی
اجزای زیر از سیستمعامل امن لجر، قابل بازبینی و اعتبارسنجی هستند. خود شما هم میتوانید این موارد را بازبینی کنید:
- دیسپچر فرمانهای سیستمعامل
- نقاط ورود پیاده سازی لجر ریکاور
لجر فعالانه در تلاش است تا بخشهای بیشتری از سیستمعامل محصولات این شرکت منتشر شوند.
اجزای غیر اپن سورس
دستگاههای لجر از تراشههای smartcard به نام عنصر امن استفاده میکنند – تکنولوژی پیشرفتهای که مجهز به چند راهکار دفاعی برای دفع حملات بالقوه است؛ حتی روش دسترسی فیزیکی. در سیستمعامل لجر، برخی از قطعات کد به اجزای امنیتی این تراشه گره خوردهاند. این اجزاء در محدوده مالکیت معنوی اختصاصی سازنده تراشه قرار دارند و انتشار نرمافزار مورد استفاده در آنها، میتواند نقض حقوق مالکیت معنوی محسوب شود.
چرا لجر از تراشههای عنصر امن استفاده میکند؟
امنیت تراشههای عنصر امن به مشاغل امکان میدهد اعتماد مشتریان را جلب کرده و اثبات کنند که محصولتشان اصیل هستند و مثلاً در زنجیره تأمین، دستکاری نشدهاند. تراشههای عنصر امن یک لایه امنیتی اضافه میکنند که سیستمعامل از آنها استفاده میکند. این لایه امنیتی، سطح مقاومت در برابر حملات نرمافزاری، خطا و حمله کانال جانبی را به میزان چشمگیری افزایش میدهد.
نرمافزار اپن سورس نیاز به اعتماد از سمت کاربران را کاهش میدهد اما کاملاً بدون مشکل نیست. پیاده سازی نرمافزار اپن سورس روی تراشههای غیر امن میتواند آنها را به شدت در برابر حملات کانال جانبی و خطا آسیبپذیر کند. لجر ترجیح داده که از تراشه «عنصر امن» در ترکیب با اپن سورس بودن تقریبی استفاده کند نه از یک تراشه ناامن و اپن سورس بودنِ کامل.
اطمینان از امنیت و جامعیت نسخههای سیستمعامل
تیم کارشناسان امنیت سایبری لجر پیش از انتشار هر نسخه از سیستمعامل، یک بررسی امنیتی کامل روی آن انجام میدهند. این بررسی شامل مرور کدهای عنصر امن است تا اطمینان حاصل شود که هیچ آسیبپذیری در برابر حملات مختلف مثل حمله کانال جانبی و حملات نرمافزاری وجود ندارد.
علاوه بر این، لجر در حال همکاری با یک شرکت شخص ثالث است که امکان بازبینی کامل سیستمعامل این شرکت از جمله بخشهای غیر اپن سورس را خواهد داشت. این بررسیها اطمینان حاصل میکنند که هیچ در پشتی یا کد مخربی در محصولات لجر تزریق نشده است. این بازرسیها پیش از انتشار هر نسخه سیستمعامل انجام میشوند.
فرایند بررسی سیستمعامل به چه صورت است؟
- شرکت واسط، همه کدهای سیستمعامل لجر را بررسی میکند از جمله کدهای غیر اپن سورس.
- تمرکز اصلی، بخشهایی است که احتمال پیاده سازی در پشتی یا کدهای مخرب در آنها وجود دارد.
- شرکت بازرسی کننده یک گزارش تهیه کرده و حوزه بازرسی، معماری سیستم و کدهای هش را منتشر میکند تا کدهای بررسی شده، زمانبندی بازرسیها، تاریخچه نسخه و نتایج مشخص شوند.
لجر در حال همکاری با یک شرکت معتبر دیگر هم هست که امکان بازرسی کامل محصولات این شرکت را دارد؛ از جمله سختافزار، سیستمعامل و مکانیزمهای اپلیکیشن.
این بررسیها هر زمان نسخه جدیدی از والت سختافزاری لجر منتشر میشوند، اجرا خواهند شد.
جمع بندی
تمرکز اصلی لجر، امنیت است. به همین دلیل این شرکت چندین لایه دفاعی برای محصولاتش پیاده سازی کرده از جمله تراشههای عنصر امن، بازرسیهای داخلی و خارجی و یک طرح باگ بانتی. همچنین لجر سعی دارد امکان بررسی هر چه بیشتر کدهای محصولاتش را فراهم کند تا همزمان با رعایت مالکیت معنوی شرکتهای همکار، بخشهای بیشتری از سیستمعامل محصولاتش را اپن سورس کند.







