Berichtsprüfung

Ein Report-Paket prüfen

Ein LogIQ-Bericht lässt sich als signiertes Archiv exportieren, samt jeder Datei, auf der er beruht. Wem ein solches Archiv vorgelegt wird, der kann prüfen, dass es von uns stammt und unverändert ist.

Paket prüfen

Stammt dieser Bericht wirklich von uns?

Ziehen Sie das erhaltene .tar.gz auf diese Seite. Die Antwort kommt sofort.

Die Prüfung läuft auf dieser Seite, auf Ihrem eigenen Rechner. Nichts wird hochgeladen: Ein Report-Paket enthält Ihren Verkehr, und Sie sollten es uns nicht schicken müssen, um zu erfahren, ob wir es signiert haben. Diese Seite hat keinen Server dahinter und speichert nichts.

Ohne uns nachprüfbar

Oder prüfen Sie selbst

Die Seite oben ist eine Bequemlichkeit, nicht die maßgebliche Instanz. Alles, was sie leistet, lässt sich mit einem öffentlichen Schlüssel und zwei Standardbefehlen selbst nachvollziehen, und das sollte man tun, wenn der Bericht zählt. Es folgt dieselbe Prüfung, von Hand.

Schritt eins

Der öffentliche Schlüssel

Mit diesem Schlüssel ist jedes von uns signierte Report-Paket signiert. Er ist absichtlich öffentlich; er kann eine Signatur nur prüfen, nie erzeugen.

Ed25519, base64

uv/SV8Y1MOin3jKMIe3BKMTVsfP8I4S+P1OcqSPeiLs=

Als PEM herunterladen

Schritt zwei

Das Archiv prüfen

Der kurze Weg

Ein Skript, eine Abhängigkeit, kein Teil des Analyzers nötig. Es beantwortet beide Fragen, nämlich ob das Manifest von uns stammt und ob jede Datei noch dem entspricht, was es sagt, und liefert nur dann Exit-Code 0, wenn beides bestanden ist.

pip install cryptography
python3 verify_report_package.py package.tar.gz

Skript herunterladen

Von Hand

Zwei Standardbefehle. Der erste braucht OpenSSL 3.0 oder neuer für Ed25519, das mit macOS gelieferte openssl ist LibreSSL und kann es nicht.

openssl pkeyutl -verify -pubin -inkey logiq-report-key.pem \
  -rawin -in MANIFEST.json -sigfile MANIFEST.json.sig

sha256sum -c SHA256SUMS

Ausführlich

Die Anleitung

Was das Archiv enthält, was die Prüfung beweist und was nicht, und was jede Fehlermeldung bedeutet.

Ein Report-Paket prüfen

Fünf Seiten, A4. Für Empfänger eines Pakets: der Inhalt, beide Prüfungen, das Manifest Feld für Feld erklärt und zu jeder Fehlermeldung die passende Handlungsanweisung.

PDF, 224 kB, Deutsch

Was eine gültige Signatur nicht sagt

Eine Signatur sagt aus, wer eine Datei erzeugt hat. Sie sagt nie aus, dass es die richtige Datei ist. Ein Paket, das die Prüfung besteht, stammt von uns und wurde seither nicht verändert. Es ist keine Aussage darüber, ob das Urteil für Ihre Flotte zutrifft, ob der aufgezeichnete Verkehr repräsentativ ist oder ob die absendende Person dazu berechtigt war.