ceterion Packaging Framework 2606: Package Sealing, automatische Integritätsprüfung und vollständige Trust Chain

Das ceterion Packaging Framework 2606 ist ab sofort verfügbar – mit der Einführung von Package Sealing, einer neuen kryptographischen Integritätsschicht für Enterprise-Pakete. Zusammen mit dem bereits 2022 eingeführten Package Signing entsteht damit eine vollständige Trust Chain: Signing belegt, wer das Paket gebaut hat – Sealing belegt, was darin enthalten ist.

Verifizierbar. Durchsetzbar. Automatisch.

Highlights

Package Sealing — Integrität, eingebettet ins Paket

Mit Version 2606 wird das Cmdlet New-PackageSeal eingeführt. Es erzeugt einen vollständigen Integritäts-Seal über den Paket-Payload und bettet ihn direkt in das Paket-Skript ein – ohne separate Manifest-Datei, ohne externes Hash-File.

  • Cmdlet: New-PackageSeal -Path <PackageFolder>
  • Hashing über den gesamten Paket-Inhalt (Files\-Ordner)
  • Pro-Datei-MD5-Hashes plus aggregierter ManifestHash auf Top-Ebene
  • Seal-Block wird unmittelbar im Paket-Skript abgelegt
  • Reihenfolge: erst sealen, dann signieren (Sealing entfernt vorhandene Authenticode-Signaturen)

Automatische Integritätsprüfung zur Installationszeit

Test-PackageSeal validiert das Paket bei der Installation – ohne dass ein Operator eingreifen muss. Schlägt die Prüfung fehl, wird das Deployment abgebrochen, bevor irgendetwas am Endpoint verändert wird.

  • Cmdlet: Test-PackageSeal -Path <PackageFolder>
  • Automatischer Aufruf im Installations-Workflow
  • Wirft einen Fehler bei jedem Validierungsproblem
  • Modifizierte, hinzugefügte oder fehlende Dateien stoppen den Install vor der Auslieferung an den Endpoint

Seal Schema v2 — Tamper-Detection auf Datei- und Manifest-Ebene

Das neue Schema erkennt jede Form von Manipulation am Paket – inklusive Dateien, die nach dem Sealing hinzugefügt wurden. Damit ist nicht nur das Modifizieren bestehender Dateien abgedeckt, sondern auch das Schmuggeln zusätzlicher Payloads in ein bereits versiegeltes Paket.

  • Validierung pro Datei: Existenz, Hash, Länge
  • Aggregierter ManifestHash über den gesamten Paket-Inhalt
  • Detektion von Dateien, die nach dem Sealing hinzugefügt wurden
  • Vollständige Konsistenzprüfung in einem Schritt

Die vollständige Trust Chain: Sealing + Signing

New-PackageSeal ergänzt das seit November 2022 verfügbare Start-SignPackageScript zu einer geschlossenen Trust Chain. Beide Cmdlets adressieren unterschiedliche Vertrauensfragen und kombinieren sich zu einer vollständigen Verifizierbarkeit von Bau bis Auslieferung.

  • Start-SignPackageScript (seit Nov 2022) – Authenticode-Signatur belegt die Herkunft („wer hat es gebaut?“)
  • New-PackageSeal (neu in 2606) – Integritäts-Seal belegt den Inhalt („was ist drin?“)
  • Empfohlener Workflow: Seal → Sign → Ship
  • Beide Prüfungen laufen automatisch im Build- und Install-Prozess

Weitere Verbesserungen

  • Vollständiges Modul-Review des Sealing-Subsystems abgeschlossen – Manifest, Parser und Import wurden separat validiert
  • Verbesserter Schutz vor manipulierten Paket-Skripten durch den zentralen Aggregat-Hash
  • Konsistente Cmdlet-Konventionen entlang der *-PackageSeal-Familie (New-PackageSeal, Test-PackageSeal)

Mit Version 2606 wird Paketintegrität nicht länger eine Frage von Prozessdisziplin – sondern eine durch das Paket selbst überprüfbare Eigenschaft: verifizierbar, durchsetzbar, automatisch.