全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 496|回复: 0

[疑问] 关于”linux的仓库镜像源会不会加入后门”的简要分析

[复制链接]
发表于 2019-8-5 16:30:43 | 显示全部楼层 |阅读模式
本帖最后由 我是一个大水怪 于 2019-8-5 16:48 编辑

有mjj询问这个问题,自己也曾经担心过这个问题,今天顺手Google了一下,做了点分析,有兴趣的大佬也可以指正一下。

获取这个问题的答案需要研究linux源的实现方式,自己简单看了一下debian源实现的安全策略,在https://wiki.debian.org/SecureApt,其它发现版应该也有类似的wiki页面。

debian现在的所有apt包都经过GPG签名的,也就是私钥加密、公钥解密,所有密钥环都是通过debian-archive-keyring包维护,文件位于/etc/apt/trusted.gpg.d目录下。可以通过sudo apt-key list查看内置密钥。

而debian-archive-keyring包是安装镜像自带的,允许升级更新,也允许用户通过sudo apt-key add手动安装(常见于一些软件的安装)。

假设这些密钥都是安全的,仓库镜像源无法通过修改包来实现置入后门。

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-19 18:17 , Processed in 0.058701 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表