Arch: Có phải Sig SigLevel = Không bao giờ là cách thuận tiện duy nhất?


7

Cách duy nhất tôi có thể cài đặt phần lớn các gói mà không từ chối từ cơ sở dữ liệu chữ ký là đưa SigLevel = Nevervào pacman.conf.

Nó không phải là cách đúng đắn, nhưng tôi dường như không thể khiến pacman đi bất kỳ lựa chọn nào khác cho SigLevel.

Là những gì tôi đang làm đúng? Và nó có phải là mối đe dọa an ninh thường xuyên và phổ biến mà tôi nên lo lắng, mỗi giây, ngày và đêm không?

Cảm ơn.

Câu trả lời:


6

Kể từ cuối tháng này, tháng 3 năm 2012, tất cả các gói trong cơ sở dữ liệu chính (Core, Extra, Community và Multilib) và các biến thể Thử nghiệm của chúng được ký kết. Điều này có nghĩa là bạn có thể, và nên xem xét nếu bạn quan tâm đến việc bảo mật máy của mình, sử dụng Requiredtrong máy của bạn SigLevel.

Khi bạn đã kiểm tra và ký các khóa chính, sẽ không mất nhiều thời gian để ủy quyền cho các khóa khác trong quá trình cập nhật hàng ngày của máy.

Sẽ là quá lời khi mô tả điều này là một sự bất tiện và nó được bù đắp nhiều hơn bởi sự an tâm rằng bạn sẽ được hưởng trong thời gian dài hơn nhiều nếu bạn thiết lập điều này ngay bây giờ.


Đúng, bạn nói đúng, điều đó với tôi có nghĩa là thúc đẩy nghiên cứu sâu hơn và tôi xin lỗi vì câu hỏi này thật ngu ngốc! :-D Nhưng, tôi cũng có một câu hỏi khác: Điều gì trong trường hợp tôi cài đặt các gói ngoại tuyến và tôi sử dụng --cachedirđể thông báo cho packman về nó? Cách tiếp cận đúng trong trường hợp đó là gì? (Cảm ơn bạn)
Haix64

Bạn vẫn đang sử dụng pacman để cài đặt các gói. Nếu bạn đang tự xây dựng chúng, bạn có thể thêm khóa của riêng mình vào khóa của pacman .
jasonwryan

Không, tôi đang sử dụng các gói kho lưu trữ. Tôi chỉ phải cài đặt Arch trên 2-3 PC ngay lần đầu tiên sử dụng nó và vì tôi không muốn tải xuống tất cả các gói mọi lúc, kể cả LXDE và vì vậy, tôi đã sao chép chúng từ /var/cache/pacman/pkg/và thử sử dụng chúng trên các PC khác, nhưng tôi đã sử dụng để có được chữ ký lỗi. Đó là lý do tại sao tôi hỏi. ;-)
Haix64

2

Nếu bạn không muốn làm phiền với điều này, hãy làm như tôi:

SigLevel = Optional TrustAll

Chúng tôi biết rằng SigLevel là một sự cân nhắc về bảo mật và nó sẽ không trở thành nạn nhân ngay tại thời điểm bạn đặt SigLevel = None, nhưng thực sự Optional TrustAlltăng cường bảo mật theo cách nào ảnh hưởng đến hành động hàng ngày của người dùng? Và bên cạnh đó, tại sao phải có các gói được liệt kê trong kho lưu trữ khóa của nhà phát triển không được tin cậy bởi pacman? Làm thế nào các kho lưu trữ có nghĩa là an toàn và đáng tin cậy sau đó?
Haix64
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.