-
Notifications
You must be signed in to change notification settings - Fork 1
MANIFEST_SIGNATURES
Stand: 5. Dezember 2025
Version: 1.0.0
Kategorie: Plugins
Datum: 21. November 2025
Feature: Signatur-Verifikation für plugin.json Manifeste
Zweck: Sicherstellung der Integrität von Plugin-Manifesten
ThemisDB verwendet eine Signatur-Verifikationsstrategie für Plugin-Manifeste (plugin.json), ähnlich wie für YAML-Konfigurationsdateien. Dies verhindert Manipulation von Plugin-Metadaten.
Entwicklungsmodus (Debug Build):
- Signaturen optional
- Warnung bei fehlenden Signaturen
- Warnung bei Hash-Mismatch, aber Plugin wird trotzdem geladen
- Erleichtert Entwicklung und Tests
Produktionsmodus (Release Build):
- Signaturen erforderlich
- Plugin wird nicht geladen ohne gültige Signatur
- Verhindert Manipulation und Supply-Chain-Angriffe
- Strikte Validierung
Die Signatur-Datei enthält den SHA256-Hash des Manifests:
a1b2c3d4e5f6789012345678901234567890abcdefabcdefabcdefabcdefabcd
Eigenschaften:
- Einzeilige Datei
- 64 Hex-Zeichen (SHA256-Hash)
- Keine zusätzlichen Metadaten
- Einfach zu generieren und verifizieren
# Einzelnes Manifest signieren
python tools/sign_plugin_manifest.py plugins/blob/filesystem/plugin.json
# Output:
# ✓ Generated signature for plugins/blob/filesystem/plugin.json
# SHA256: a1b2c3d4e5f6...
# Signature file: plugins/blob/filesystem/plugin.json.sig# SHA256-Hash berechnen
openssl dgst -sha256 -hex plugin.json | awk '{print $2}' > plugin.json.sigsha256sum plugin.json | awk '{print $1}' > plugin.json.sigDer PluginManager verifiziert Manifeste automatisch beim Laden:
// Beim Scannen von Plugins
auto& pm = PluginManager::instance();
pm.scanPluginDirectory("./plugins"); // Verifiziert alle plugin.json automatischVerifikationsschritte:
- Prüfe ob
plugin.json.sigexistiert - Lese erwarteten Hash aus
.sigDatei - Berechne tatsächlichen Hash von
plugin.json - Vergleiche Hashes
- Bei Mismatch: Fehler (Produktion) oder Warnung (Entwicklung)
Erfolgreiche Verifikation:
[INFO] Manifest signature verified: ./plugins/blob/filesystem/plugin.json
Fehlende Signatur (Produktion):
[ERROR] Manifest signature file not found: ./plugins/blob/filesystem/plugin.json.sig
Hash-Mismatch (Produktion):
[ERROR] Manifest signature verification failed: hash mismatch
Expected: a1b2c3d4...
Actual: f9e8d7c6...
Warnung (Entwicklung):
[WARN] Manifest signature file not found (development mode): ./plugins/blob/filesystem/plugin.json.sig
plugins/
├── blob/
│ ├── filesystem/
│ │ ├── plugin.json # Manifest
│ │ ├── plugin.json.sig # ✅ Signatur (SHA256)
│ │ ├── themis_blob_fs.dll # Binary (Windows)
│ │ ├── themis_blob_fs.so # Binary (Linux)
│ │ └── themis_blob_fs.dylib # Binary (macOS)
│ └── webdav/
│ ├── plugin.json
│ ├── plugin.json.sig # ✅ Signatur
│ └── themis_blob_webdav.dll
└── importers/
└── postgres/
├── plugin.json
├── plugin.json.sig # ✅ Signatur
└── themis_import_pg.dll
Vorteile:
- ✅ Einfach zu generieren
- ✅ Schnelle Verifikation
- ✅ Keine Zertifikat-Infrastruktur nötig
- ✅ Schutz gegen Manipulation
Nachteile:
⚠️ Keine Authentifizierung (wer hat signiert?)⚠️ Keine Nicht-Abstreitbarkeit
Geplante Erweiterung:
// plugin.json.sig (JSON format)
{
"hash": "a1b2c3d4e5f6...",
"signature": "MIIBIjANBgkq...",
"certificate": "-----BEGIN CERTIFICATE-----...",
"issuer": "CN=ThemisDB Official Plugins, O=ThemisDB",
"timestamp": 1732176000
}Integration mit bestehendem System:
- Nutzt
storage/security_signature.h(SecuritySignature struct) - Nutzt
storage/security_signature_manager.h(RocksDB-basiert) - Nutzt
acceleration/plugin_security.h(PluginSignature)
# plugins/blob/filesystem/CMakeLists.txt
# Erstelle Binary
add_library(themis_blob_fs SHARED
filesystem_plugin.cpp
)
# Signiere Manifest nach Build
add_custom_command(TARGET themis_blob_fs POST_BUILD
COMMAND ${PYTHON_EXECUTABLE} ${CMAKE_SOURCE_DIR}/tools/sign_plugin_manifest.py
${CMAKE_CURRENT_SOURCE_DIR}/plugin.json
COMMENT "Signing plugin manifest: filesystem"
)# .github/workflows/build-plugins.yml
- name: Build Plugins
run: cmake --build build --target all
- name: Sign Plugin Manifests
run: |
python tools/sign_plugin_manifest.py plugins/blob/filesystem/plugin.json
python tools/sign_plugin_manifest.py plugins/blob/webdav/plugin.json
python tools/sign_plugin_manifest.py plugins/importers/postgres/plugin.json
- name: Verify Signatures
run: |
# Test in production mode
cmake -DCMAKE_BUILD_TYPE=Release ...
./bin/themis_server --verify-plugins// tests/test_plugin_manifest_signature.cpp
TEST(PluginManagerTest, ManifestSignatureVerification) {
// Create test manifest
std::string manifest_path = "./test_plugin.json";
createTestManifest(manifest_path);
// Generate signature
std::string hash = PluginManager::calculateFileHash(manifest_path);
std::ofstream sig(manifest_path + ".sig");
sig << hash << std::endl;
sig.close();
// Verify
std::string error;
PluginManager pm;
EXPECT_TRUE(pm.verifyManifestSignature(manifest_path, error));
}
TEST(PluginManagerTest, ManifestSignatureMismatch) {
std::string manifest_path = "./test_plugin.json";
createTestManifest(manifest_path);
// Wrong signature
std::ofstream sig(manifest_path + ".sig");
sig << "0000000000000000000000000000000000000000000000000000000000000000" << std::endl;
sig.close();
std::string error;
PluginManager pm;
#ifdef NDEBUG
EXPECT_FALSE(pm.verifyManifestSignature(manifest_path, error));
#else
EXPECT_TRUE(pm.verifyManifestSignature(manifest_path, error)); // Allowed in dev
#endif
}| Aspekt | YAML Config | JSON Manifest |
|---|---|---|
| Datei | config.yaml | plugin.json |
| Signatur-Datei | RocksDB (SecuritySignature) | plugin.json.sig (Datei) |
| Hash-Algorithmus | SHA256 | SHA256 |
| Speicherort | RocksDB (security_sig:*) | Filesystem (neben Manifest) |
| Verifikation | SecuritySignatureManager | PluginManager |
| Entwicklung | Optional | Optional |
| Produktion | Optional | Erforderlich |
Warum unterschiedlich?
- YAML: Zentrale Konfiguration → RocksDB-basiert
- JSON: Verteilte Plugins → Filesystem-basiert (portabel)
Lösung:
# Generiere Signatur
python tools/sign_plugin_manifest.py plugin.jsonUrsache: Manifest wurde nach Signierung geändert
Lösung:
# Neu signieren
python tools/sign_plugin_manifest.py plugin.jsonPrüfung:
# Prüfe ob Signatur existiert
ls -la plugin.json.sig
# Prüfe Hash
sha256sum plugin.json
cat plugin.json.sig
# Vergleiche-
Immer signieren vor Deployment
python tools/sign_plugin_manifest.py plugin.json
-
Signaturen in Version Control
- Committe
plugin.json.sigzusammen mitplugin.json - Nie nur Manifest ohne Signatur commiten
- Committe
-
CI/CD Automatisierung
- Automatisches Signieren im Build-Prozess
- Verifikation vor Package-Erstellung
-
Versionierung
- Bei Manifest-Änderung: Neu signieren
- Bei Version-Bump: Neu signieren
-
Security Audits
- Regelmäßige Prüfung aller Signaturen
- Rotation von Signatur-Schlüsseln (bei RSA/ECDSA)
-
include/plugins/plugin_manager.h- PluginManager Interface -
src/plugins/plugin_manager.cpp- Verifikations-Implementation -
tools/sign_plugin_manifest.py- Signatur-Generator -
include/storage/security_signature.h- Bestehende Signatur-Infrastruktur -
docs/plugins/PLUGIN_MIGRATION.md- Plugin-System Architektur
Status: ✅ Implementiert
Version: 1.0.0
Nächste Schritte: RSA/ECDSA digitale Signaturen (optional)
- Architecture-ACCESS-MODEL-IMPLEMENTATION-SUMMARY
- Architecture-ADR-003-pg-dump-sql-parser
- Architecture-BASEENTITY-PRINCIPLE
- Architecture-CACHE-STORAGE-INTEGRATION
- Architecture-CMAKE-ARCHITECTURE
- Architecture-CMAKE-FLAGS-REFERENCE
- Architecture-CMAKE-MODULAR-ARCHITECTURE
- Architecture-CONCERNS-ARCHITECTURE-DIAGRAM
- Architecture-CONCERNS-IMPLEMENTATION-SUMMARY
- Architecture-CONTENT-MODEL
- Architecture-COPILOT-THEMISDB-GRAPH-RAG-BACKEND-ARCHITECTURE
- Architecture-CRYPTO-AND-KEYS
- Architecture-FEATURE-FLAGS-REFERENCE
- Architecture-GPU-ARCHITECTURE-REVIEW-TEMPLATE
- Architecture-HTTP-SHUTDOWN-HARDENING
- Architecture-MIGRATION-GUIDE-CONCERNS
- Architecture-MIGRATION-GUIDE-v13-v14
- Architecture-MODULARIZATION-GUIDE
- Architecture-MODULAR-ARCHITECTURE-ROADMAP
- Architecture-MODULE-ARCHITECTURE-INDEX
- Architecture-P1D01-ISSMPLUGIN-DESIGN-REVIEW
- Architecture-P1-D01-ISSMPLUGIN-DESIGN-REVIEW
- Architecture-P1-D08-MAMBA-GOVERNANCE-CONTRACT
- Architecture-P1-P2-IMPLEMENTATION-COMPLETION-INDEX
- Architecture-PHASE0-COMPLETION-ASSESSMENT
- Architecture-PHASE3-QUERYENGINE-DI-ARCHITECTURE
- Architecture-PHASE4-INDEX-MANAGER-DI
- Architecture-POSTGRESQL-WIRE-PROTOCOL
- Architecture-QUERYENGINE-IMPLEMENTATION-GUIDE
- Architecture-QUERY-SCHEDULING
- Architecture-RAFT-CONSENSUS-DESIGN
- Architecture-README
- Architecture-README-SSM-HYBRID-IMPLEMENTATION
- Architecture-REFACTORING-SUMMARY
- Architecture-RESOURCE-POOLING
- Architecture-SOURCE-DIRECTORY-GUIDE
- Architecture-THEMIS-CORE-GUIDE
- Architecture-UNIFIED-ACCESS-MODEL
- Architecture-WAL-GRPC-MTLS-CONFIGURATION
- Architecture-WIRE-PROTOCOL-RETRY
- Architecture-boltzmann-observability-draft
- Architecture-experimental-logarithmic-vector-storage
- Architecture-llm-wiki-mvp-adr
- Architecture-rewrite-engine-architecture
- Architecture-rope-api-architecture
- Architecture-ssm-gguf-mamba-status
- Architecture-ssm-hybrid-analysis
- Architecture-ssm-hybrid-rollout-plan
- Architecture-ssm-plugin-interface-design-review
- Architecture-transaction-coordinators
- Architecture-wiki-secondary-index
- Architecture-wire-protocol
- Governance-DISABLED-STUB-POLICY
- Governance-DOCS-PR-POLICY
- Governance-GA-PROMOTION-SIGN-OFF
- Governance-GITHUB-MILESTONES-SETUP
- Governance-MATURITY-CLAIM-VERIFICATION-CHECKLIST
- Governance-MATURITY-EVIDENCE-REGISTRY
- Governance-MERGE-GATE-BOT-CONFIG
- Governance-MERGE-GATE-STATUS-LIVE
- Governance-PHASE3-ENFORCEMENT-RUNBOOK
- Governance-PHASE-1-CLOSURE-REPORT
- Governance-PHASE-CLOSURE-POLICY
- Governance-PHASE-DEPENDENCY-GRAPH
- Governance-PLUGIN-SUBMODULE-ROLLBACK
- Governance-PRODUCTION-READY-2026-DELIVERY-PLAN
- Governance-PR-VERSION-TARGETING
- Governance-PR-VERSION-TARGETING-BACKFILL
- Governance-QUERY-MODULE-STATUS
- Governance-README
- Governance-RELEASE-PROMOTION-GATE-POLICY
- Governance-RELEASE-VALIDATION-CHECKLIST
- Governance-SECURITY-MODULE-5671-EVIDENCE-SUMMARY
- Governance-SHARDING-P6-RESIDUAL-RISK-ACCEPTANCE
- Governance-SOURCECODE-COMPLIANCE-GOVERNANCE
- Governance-UPDATES-DEVELOPMENT-STATUS-SIGN-OFF
- Governance-WAVE-C-IMPLEMENTATION-COMPLETE
- Module-acceleration-Roadmap
- Module-access-model-Roadmap
- Module-ai-Roadmap
- Module-analytics-Roadmap
- Module-api-Roadmap
- Module-aql-Roadmap
- Module-auth-Roadmap
- Module-base-Roadmap
- Module-cache-Roadmap
- Module-cdc-Roadmap
- Module-chaos-Roadmap
- Module-chimera-Roadmap
- Module-config-Roadmap
- Module-content-Roadmap
- Module-core-Roadmap
- Module-distributed-knowledge-Roadmap
- Module-distributed-tensor-Roadmap
- Module-document-Roadmap
- Module-ethics-ai-Roadmap
- Module-evaluation-Roadmap
- Module-execution-Roadmap
- Module-exporters-Roadmap
- Module-failover-Roadmap
- Module-geo-Roadmap
- Module-governance-Roadmap
- Module-gpu-Roadmap
- Module-graph-Roadmap
- Module-image-analysis-Roadmap
- Module-importers-Roadmap
- Module-index-Roadmap
- Module-ingestion-Roadmap
- Module-llama-cpp-Roadmap
- Module-llm-Roadmap
- Module-llm-streaming-Roadmap
- Module-llm-wiki-Roadmap
- Module-maintenance-Roadmap
- Module-metadata-Roadmap
- Module-network-Roadmap
- Module-observability-Roadmap
- Module-onnx-clip-Roadmap
- Module-performance-Roadmap
- Module-plugins-Roadmap
- Module-process-Roadmap
- Module-projects-Roadmap
- Module-prompt-engineering-Roadmap
- Module-query-Roadmap
- Module-rag-Roadmap
- Module-replication-Roadmap
- Module-retrieval-Roadmap
- Module-rpc-grpc-Roadmap
- Module-scheduler-Roadmap
- Module-scraper-Roadmap
- Module-search-Roadmap
- Module-security-Roadmap
- Module-server-Roadmap
- Module-sharding-Roadmap
- Module-stable-diffusion-Roadmap
- Module-storage-Roadmap
- Module-temporal-Roadmap
- Module-tensor-Roadmap
- Module-themis-Roadmap
- Module-timeseries-Roadmap
- Module-toolbox-Roadmap
- Module-training-Roadmap
- Module-transaction-Roadmap
- Module-updates-Roadmap
- Module-user-storage-encrypted-Roadmap
- Module-utils-Roadmap
- Module-vector-search-Roadmap
- Module-voice-Roadmap
- Module-whisper-Roadmap