דילוג לתוכן הראשי
Regulaxy

אבטחת מוצר

מפתח החתימה שלנו

כאן מתפרסמים המפתחות הציבוריים שבהם אנחנו חותמים על קובצי ההתקנה ועל קובצי הרישיון, יחד עם טביעות האצבע שלהם.


חתימת קובצי הפצה

OpenPGP, כי לצוות אבטחת המידע שלכם כבר יש את הכלים והנוהל ל-gpg --verify מול קובץ חתימות.

מזהה מפתח

demo-artifact-2026a

נוכחיopenpgp

הערך שמוצג כאן אינו מפתח אמיתי

ההתקנה הזו טעונה בנתוני הדגמה. הערך למטה מוצג כדי שאפשר יהיה לראות את מבנה הדף, ואינו נגזר משום מפתח פרטי שקיים במקום כלשהו. אל תשוו מולו דבר.

טביעת אצבעDEMO 0000 0000 0000 0000 0000 0000 0000 0000 0000
בתוקף מ-
בתוקף עד
טרם הוכרז
המפתח הציבורי
-----BEGIN PGP PUBLIC KEY BLOCK-----
DEMO NOT A REAL KEY
-----END PGP PUBLIC KEY BLOCK-----

חתימת קובצי רישיון

Ed25519, נבדק לא-מקוון בתוך המוצר מול מפתח שמוטמע בו. שרת מנותק לא יכול להוריד מפתח בזמן ריצה.

מזהה מפתח

demo-sign-2026a

נוכחיed25519

הערך שמוצג כאן אינו מפתח אמיתי

ההתקנה הזו טעונה בנתוני הדגמה. הערך למטה מוצג כדי שאפשר יהיה לראות את מבנה הדף, ואינו נגזר משום מפתח פרטי שקיים במקום כלשהו. אל תשוו מולו דבר.

טביעת אצבעDEMO:00:00:00:00:00:00:00:00:00:00:00:00:00:00:00:00:00:00:00
בתוקף מ-
בתוקף עד
טרם הוכרז
המפתח הציבורי
DEMO-NOT-A-REAL-PUBLIC-KEY-DEMO-NOT-A-REAL-PUBLIC-KEY=

למה זה פומבי

האימות צריך לקרות במחשב שממנו מעבירים את המדיה פנימה, לרוב בידי מי שאין לו חשבון בפורטל — טכנאי, קבלן, איש אבטחת מידע. מפתח חתימה שמתפרסם רק מאחורי מסך התחברות שובר את שרשרת הראיות בדיוק בשלב שלשמו היא קיימת.

מה לא נמצא כאן

החצי הפרטי של המפתח אינו במסד הנתונים של האתר, אינו בסביבת ההרצה שלו ואינו נגיש לאף אחד מהמסכים האלה. החתימה מתבצעת בשירות נפרד שמחזיק את המפתח ב-KMS/HSM.

אל תסתמכו רק על הדף הזה

מי שיכול להחליף לכם את קובץ ההתקנה יכול גם להגיש לכם אתר שנראה כמונו. טביעת האצבע מתפרסמת בארבעה מקומות שאינם תלויים זה בזה, והשוואה בין שניים מהם היא הבדיקה האמיתית:

  1. הדף הזה.
  2. ההסכם החתום מולכם.
  3. החבילה הלא-מקוונת של הגרסה הקודמת שכבר נמצאת אצלכם.
  4. קובץ ה-README שבתוך חבילת ההתקנה עצמה.

איך מאמתים

# ייבוא המפתח
gpg --import regulaxy-signing-key.asc

# בדיקת טביעת האצבע
gpg --fingerprint <key-id>

# אימות קובץ
gpg --verify regulaxy-<version>.iso.sig regulaxy-<version>.iso

עדכוני אבטחה · מחזור חיים של גרסאות