Berichtsprüfung

Ein Report-Paket prüfen

Ein LogIQ-Bericht lässt sich als ein signiertes Archiv mit jeder Datei dahinter exportieren. Wem eines vorgelegt wird, kann prüfen, dass es von uns stammt und unverändert ist.

Paket prüfen

Stammt dieser Bericht wirklich von uns?

Ziehen Sie das erhaltene .tar.gz auf diese Seite — die Antwort kommt sofort.

Die Prüfung läuft in dieser Seite, auf Ihrem eigenen Rechner. Nichts wird hochgeladen: Ein Report-Paket enthält Ihren Verkehr, und Sie sollten es uns nicht schicken müssen, um zu erfahren, ob wir es signiert haben. Diese Seite hat keine Serverseite und speichert nichts.

Uns nicht einfach glauben

Oder prüfen Sie selbst

Die Seite oben ist eine Bequemlichkeit, nicht die Instanz. Alles, was sie tut, lässt sich mit einem öffentlichen Schlüssel und zwei Standardbefehlen selbst tun — und das sollte man, wenn der Bericht zählt. Es folgt dieselbe Prüfung, von Hand.

Schritt eins

Der öffentliche Schlüssel

Mit diesem Schlüssel ist jedes von uns signierte Report-Paket signiert. Er ist absichtlich öffentlich — er kann eine Signatur nur prüfen, nie erzeugen.

Ed25519, base64

uv/SV8Y1MOin3jKMIe3BKMTVsfP8I4S+P1OcqSPeiLs=

Als PEM herunterladen

Schritt zwei

Das Archiv prüfen

Der kurze Weg

Ein Skript, eine Abhängigkeit, kein Teil des Analyzers nötig. Es beantwortet beide Fragen — stammt das Manifest von uns, und entspricht jede Datei noch dem, was es sagt — und endet nur dann mit 0, wenn beides bestanden ist.

pip install cryptography
python3 verify_report_package.py package.tar.gz

Skript herunterladen

Von Hand

Zwei Standardbefehle. Der erste braucht OpenSSL 3.0 oder neuer für Ed25519 — das mit macOS gelieferte openssl ist LibreSSL und kann es nicht.

openssl pkeyutl -verify -pubin -inkey logiq-report-key.pem \
  -rawin -in MANIFEST.json -sigfile MANIFEST.json.sig

sha256sum -c SHA256SUMS

Ausführlich

Die Anleitung

Was das Archiv enthält, was die Prüfung beweist und was nicht, und was jede Fehlermeldung bedeutet.

Ein Report-Paket prüfen

Fünf Seiten, A4. Für Empfänger eines Pakets: der Inhalt, beide Prüfungen, das Manifest Feld für Feld erklärt, und jede Fehlermeldung samt dem, was zu tun ist.

PDF, Deutsch

Verifying a Report Package

Dasselbe Merkblatt auf Englisch.

PDF, Englisch

Was eine gültige Signatur nicht sagt

Eine Signatur sagt, wer eine Datei erzeugt hat. Sie sagt nie, dass es die richtige Datei ist. Ein Paket, das die Prüfung besteht, stammt von uns und wurde seither nicht verändert — es ist keine Aussage darüber, ob das Urteil für Ihre Flotte zutrifft, ob der aufgezeichnete Verkehr repräsentativ ist, oder ob die absendende Person dazu berechtigt war.