Como o Ubuntu assegura que pacotes e ISOs de espelhos são seguros?

21

Meu local atual está a milhares de quilômetros do servidor principal do Ubuntu e sou obrigado a usar um de seus espelhos no meu país de domicílio.

Os donos do Ubuntu implementam medidas para verificar periodicamente se seus arquivos (ex. ISOs, atualizações, correções de segurança) em seus sites espelhos não foram adulterados e / ou se malwares / trojans não foram introduzidos por hackers?

Minha experiência pessoal com a instalação e atualização do Ubuntu do servidor principal levou pelo menos duas horas, enquanto o mesmo processo levou apenas 10 a 15 minutos quando eu usei o site espelho do Ubuntu disponível no meu país.

    
por n00b 26.03.2013 / 18:29

1 resposta

15

Pacotes no arquivo Ubuntu são assinados com uma chave GPG, que qualquer um que tente substituir o código no espelho, não necessariamente tem. Seria possível forjar um pacote assinado, mas não é super trivial fazê-lo.

Você geralmente pode confiar nos pacotes assinados com essas chaves GPG. Ao atualizar através de update-manager ou apt , você será avisado quando os pacotes não estiverem assinados com uma chave que esteja no chaveiro do pacote apt do sistema. Você terá que aceitar manualmente a instalação de tais pacotes. Se você vir este aviso para um pacote vindo do repositório oficial do Ubuntu, ou um espelho dele, provavelmente você não deve instalar o pacote e reportar imediatamente um bug sobre ele.

Para ISOs, você precisará verificar os hashes de checksum com o que há nos servidores oficiais do Ubuntu.

    
por dobey 26.03.2013 / 18:55

Tags