首页
论坛
Yoo趣儿
›
探索分享
›
问与答
›
你们下载开源软件的时候,会不会验证 gpg 签名? ...
你们下载开源软件的时候,会不会验证 gpg 签名?
查看
120
|
回复
5
作者:
chenjia404
发布时间:2023-7-10 20:09:01
我自己现在所有发布的开源软件,都会加上 gpg 签名,尤其是现在很多使用 GitHub 镜像,这个中间人劫持是有可能的。
gpg
,
开源
,
签名
,
GitHub
相关帖子
•
Everything官网的开源轻量级图片浏览器
•
deepseek开源,导致某股大跌……
•
WinTune-v2.6.1,一款开源免费的window系统优化工具,大小仅2M不到。
•
当openai变成closeai,当deepseek变成openai(开源ai)
•
这下 apple ai 是不是没必要和百度或阿里什么的合作了
•
一款开源的搜书软件olib v2.0.3
•
《安卓逆向这档事》第二十三课、黑盒魔法之Unidbg
•
DeepSeek V3 1.0.3 !国产AI工具
•
求个开源的软件可以看 Windows 电脑的 CPU 和 GPU 温度的(国产的算了)
•
有没有能开源的CRM客户管理系统推荐
lhbc
2023-7-10 20:09:54
怎么确保 gpg 签名文件没被替换?
还是从官网和 GitHub 直接下载吧
说实话,GitHub 上的二进制,不是 GitHub Actions 构建和发布的都不一定可信
chenjia404
OP
2023-7-10 20:10:40
@lhbc #1 gpg 签名可以看到发布者啊,验签的时候可以看到指纹,信息不对就是假的。Linux 包就是依赖 gpg 签名,基本上大家都是用的镜像,然后验证签名对不对。
aaniao002
2023-7-10 20:11:37
https 直接下下来的东西,如果不报证书问题我不会验。话说 apt 源有一段时间大量包证书错误是怎么回事?
chenjia404
OP
2023-7-10 20:12:22
@aaniao002 #3 如果是 GitHub 直接下载问题不大,如果是镜像就要注意了,之前 xcode 就是案例。
Trim21
2023-7-10 20:12:57
不用 github 镜像,所以一般也不验证...
返回列表
您需要登录后才可以回帖
登录
|
立即注册
发表回复
浏览过的版块
通讯人
搜索
热门主题
DZ论坛有么有自动回复的插件
今年3月份申请的个体户营业执照今年不需要
你们搞电影站,PC都搞成404,不是骗人吗
有没有想买模板兔主题的,一起啊
震惊!Apples.cn售价达到 34,500,000
csdn都只有权重5,我觉得百度真的是药丸的
今天一时冲动,又备了个域名
前两三年买的域名也高位站岗了
百度收录不如让必应收录
国内有没有人,做网红茅桶刷的呢?
热门板块
问与答
分享发现
分享创造
奇思妙想
分享邀请码
商业推广
优惠信息
Python
PHP
Java
JavaScript
Node.js
Go语言
C++
HTML
公告
网站帮助 - Yoo趣儿
2022-03-27
我们的愿景
2022-03-27
在 Yoo趣儿 投放广告
2022-03-27
Yoo趣儿网站用户应遵守规则
2022-03-24
返回顶部