Bối cảnh giới thiệu cho câu hỏi dưới đây ###
(vì vậy câu hỏi có thể sử dụng được cho nhiều người hơn)
Bên trong gói kiểu Ubuntu / debian (tệp * .deb) có một tệp có tên
/DEBIAN/md5sums
có nội dung của biểu mẫu này:
212ee8d0856605eb4546c3cff6aa6d35 usr / bin / file1 4131b66dc3913fcbf795159df912809f đường dẫn / đến / file2 8c21de23b7c25c9d1a093607fc27656a đường dẫn / đến / file3 c6d010a475366e0644f3bf77d7f922fd đường dẫn / đến / nơi / của / file4
Vì tôi giả sử tập tin này sẽ được sử dụng để kiểm tra xem các tập tin đi kèm với gói không bị hỏng theo cách nào đó. Vì tệp được gọi là `/ DEBIAN / md5sums" Tôi giả sử hexnumber trước đường dẫn + tên tệp là Hash Thuật toán tiêu hóa tin nhắn MD5 của các tệp của gói.
Bây giờ mọi người quan tâm đều biết rằng Hash MD5 đã bị hỏng từ lâu. Do đó, hoàn toàn có thể thay đổi nội dung của tệp trong gói (ví dụ: độc hại) và vẫn có tệp có cùng MD5-Hash (xem ví dụ Chứng minh khái niệm "Dự đoán người chiến thắng ...." ).
Câu hỏi
Ghi nhớ những thông tin trên tôi muốn biết những điều sau:
** Giả sử tôi cài đặt một gói trong hệ thống Ubuntu của mình. Là DEBIAN/md5sums
phương tiện duy nhất để đảm bảo dữ liệu không bị giả mạo? **
Trả lời câu hỏi tôi nghĩ nó có thể giúp tìm ra những điều sau đây:
- Các gói gỡ lỗi nói chung cũng được băm (Hashvalues được thực hiện) để có một cách khác để đảm bảo an toàn các tệp nhận được là "an toàn" / "không bị giả mạo"
- Nếu có những cách khác thì
DEBIAN/md5sums
tập tin để đảm bảo tính toàn vẹn, tập tin được bao gồm trong các gói * .deb là gì? - Ubuntu có sử dụng băm cho kho lưu trữ / hệ thống gói "ít bị hỏng" hơn SHA-1 và MD5 không?
Thật không may, tôi cũng không biết.
Bất kỳ câu trả lời nào có thể làm sáng tỏ câu hỏi (hoặc thậm chí chỉ là một câu hỏi phụ) đều rất đáng hoan nghênh
cập nhật
(1) https://help.ubuntu.com/community/Repositories/Ubuntu#Authentication_Tab dường như chỉ ra rằng có (như tôi hy vọng) một số công cộng / khoá GPG đã tin xảy ra (để giữ Repos và hệ thống gói) an toàn từ các cuộc tấn công. Các thông tin tại vị trí được liên kết không phải là rất nhiều mặc dù. Nó hầu như không nói gì về khía cạnh bảo mật của hệ thống Gói. Dù sao, tôi cho rằng liên kết đã chỉ ra rằng câu trả lời cho câu hỏi sẽ là "KHÔNG - ít nhất là các gói gỡ lỗi từ repo - cũng được bảo mật bởi ....". Hy vọng ai đó có một số hiểu biết để sử dụng cho một câu trả lời ở đây.
(2) Câu hỏi này dường như cũng là về chủ đề "bảo mật" trong hệ thống gói Ubuntu. Vì vậy, tôi chỉ cần thêm nó vào đây để bàn tay quảng cáo của nó nếu ai đó cố gắng tìm ra câu hỏi: Tại sao BADSIG được đề xuất (trên bản cập nhật apt-get) được sửa chữa an toàn?
apt
chính sách tổng kiểm tra là gì.