id: Гость   вход   регистрация
текущее время 19:01 23/04/2024
Автор темы: Гость, тема открыта 25/09/2008 13:51 Печать
Категории: софт, инфобезопасность, атаки, свободный софт, разное
https://www.pgpru.com/Форум/UnixLike/Зеркаловлокалке
создать
просмотр
ссылки

Всем привет:) Являюсь новичком в Linux и вот какой вопрос у меня появился. В локалке моего провайдера есть зеркало с Linex-архивом (не знаю, как точно назвать). В своем дистрибутиве (Ubuntu) я поменял репозитарий с дефолтного на свой локальный. Так вот мне интересно, а кто-нибудь проверяет эти архивы на подлинность и может ли мой провайдер или сторонние организации подменить содержимое этих архивов, зашить бэкдоры или Троянов? Или это невозможно, по определению?


 
Комментарии
— unknown (25/09/2008 14:42, исправлен 25/09/2008 14:45)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
В современных версиях системы пакетов apt используется электронная подпись GnuPG для всех скачиваемых пакетов.

На самом деле, чуть сложнее. Сначала скачивается список всех пакетов с их хэшами (MD5, SHA-1 и SHA-256 одновременно), по нему выбираются нужные для установки/обновления, подписью проверяется подлинность списка, а по хэшам – соответствие каждого скачанного пакета проверенному списку.

Если исходный диск, с которого устанавливался дистрибутив – подлинный, с подлинной подписью, то установить посторонее обновление не удасться, если только вы сами или кто-то с правами рута не добавит в конфиг на вашей системе посторонний ключ.

В постороннем репозитарии могут быть только задержки с обновлениями пакетов.
— Гость (26/09/2008 12:16)   <#>
Unknown огромное вам спасибо, за подробный ответ!!!
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3