Das ceterion Packaging Framework 2606 ist ab sofort verfügbar – mit der Einführung von Package Sealing, einer neuen kryptographischen Integritätsschicht für Enterprise-Pakete. Zusammen mit dem bereits 2022 eingeführten Package Signing entsteht damit eine vollständige Trust Chain: Signing belegt, wer das Paket gebaut hat – Sealing belegt, was darin enthalten ist.
Verifizierbar. Durchsetzbar. Automatisch.
Highlights
Package Sealing — Integrität, eingebettet ins Paket
Mit Version 2606 wird das Cmdlet New-PackageSeal eingeführt. Es erzeugt einen vollständigen Integritäts-Seal über den Paket-Payload und bettet ihn direkt in das Paket-Skript ein – ohne separate Manifest-Datei, ohne externes Hash-File.
- Cmdlet:
New-PackageSeal -Path <PackageFolder> - Hashing über den gesamten Paket-Inhalt (Files\-Ordner)
- Pro-Datei-MD5-Hashes plus aggregierter
ManifestHashauf Top-Ebene - Seal-Block wird unmittelbar im Paket-Skript abgelegt
- Reihenfolge: erst sealen, dann signieren (Sealing entfernt vorhandene Authenticode-Signaturen)
Automatische Integritätsprüfung zur Installationszeit
Test-PackageSeal validiert das Paket bei der Installation – ohne dass ein Operator eingreifen muss. Schlägt die Prüfung fehl, wird das Deployment abgebrochen, bevor irgendetwas am Endpoint verändert wird.
- Cmdlet:
Test-PackageSeal -Path <PackageFolder> - Automatischer Aufruf im Installations-Workflow
- Wirft einen Fehler bei jedem Validierungsproblem
- Modifizierte, hinzugefügte oder fehlende Dateien stoppen den Install vor der Auslieferung an den Endpoint
Seal Schema v2 — Tamper-Detection auf Datei- und Manifest-Ebene
Das neue Schema erkennt jede Form von Manipulation am Paket – inklusive Dateien, die nach dem Sealing hinzugefügt wurden. Damit ist nicht nur das Modifizieren bestehender Dateien abgedeckt, sondern auch das Schmuggeln zusätzlicher Payloads in ein bereits versiegeltes Paket.
- Validierung pro Datei: Existenz, Hash, Länge
- Aggregierter
ManifestHashüber den gesamten Paket-Inhalt - Detektion von Dateien, die nach dem Sealing hinzugefügt wurden
- Vollständige Konsistenzprüfung in einem Schritt
Die vollständige Trust Chain: Sealing + Signing
New-PackageSeal ergänzt das seit November 2022 verfügbare Start-SignPackageScript zu einer geschlossenen Trust Chain. Beide Cmdlets adressieren unterschiedliche Vertrauensfragen und kombinieren sich zu einer vollständigen Verifizierbarkeit von Bau bis Auslieferung.
Start-SignPackageScript(seit Nov 2022) – Authenticode-Signatur belegt die Herkunft („wer hat es gebaut?“)New-PackageSeal(neu in 2606) – Integritäts-Seal belegt den Inhalt („was ist drin?“)- Empfohlener Workflow: Seal → Sign → Ship
- Beide Prüfungen laufen automatisch im Build- und Install-Prozess
Weitere Verbesserungen
- Vollständiges Modul-Review des Sealing-Subsystems abgeschlossen – Manifest, Parser und Import wurden separat validiert
- Verbesserter Schutz vor manipulierten Paket-Skripten durch den zentralen Aggregat-Hash
- Konsistente Cmdlet-Konventionen entlang der
*-PackageSeal-Familie (New-PackageSeal,Test-PackageSeal)
Mit Version 2606 wird Paketintegrität nicht länger eine Frage von Prozessdisziplin – sondern eine durch das Paket selbst überprüfbare Eigenschaft: verifizierbar, durchsetzbar, automatisch.
