Podpisane aktualizacje routerów GADNET

Każde wydanie publikowane tutaj jest podpisywane offline kluczem SLH-DSA-SHA2-128s (NIST FIPS 205). Router weryfikuje ten podpis kluczem wbudowanym we własny obraz, zanim rozpakuje choćby jeden bajt. Ten serwer może zatrzymać aktualizację; nie może jej podrobić.

Przeglądaj wydania Zweryfikuj pobrany plik

Aktualne wydania

stable

0.1.0

funkcje

Wydano 22.09.2026

Drzewo aplikacji GADNET 0.1.0 — wersja, którą niosą bieżące obrazy.

Jak router się aktualizuje

  1. Pobiera manifest swojego kanału przez HTTPS.
  2. Weryfikuje odłączony podpis SLH-DSA kluczem publicznym z własnego obrazu. Nie ma podpisu, nie ma aktualizacji.
  3. Sprawdza SHA-256 pobranej paczki względem skrótu z manifestu, któremu już ufa.
  4. Wgrywa w oknie serwisowym, z wycofaniem, jeśli urządzenie nie wróci sprawne.

Kolejność ma znaczenie. Nic nie jest rozpakowywane, zanim obie kontrole przejdą, więc uszkodzona albo podmieniona paczka nigdy nie dociera do kodu, który ją parsuje.

Opcjonalnie: wymiana kluczy przed pobraniem

Podpis dowodzi, kto napisał wydanie. Nie mówi routerowi, czy bajty, które właśnie dostał, przyszły z tego serwera, czy od tego, co zakończyło połączenie TLS - CDN-a, firmowego proxy, portalu przechwytującego.

Dlatego klient może najpierw przeprowadzić hybrydową, postkwantową wymianę kluczy w jednej rundzie i dostawać każdą odpowiedź uwierzytelnioną kluczem sesji. Małe dokumenty mogą dodatkowo wracać zapieczętowane, więc urządzenie pośredniczące widzi, że pobrano aktualizację, ale nie widzi której wersji - a to, jaką wersję ma router, jest listą podatności, które wciąż go dotyczą.

Klucz tożsamości serwera i przypinanie →