首页
论坛
Yoo趣儿
›
探索分享
›
问与答
›
你们下载开源软件的时候,会不会验证 gpg 签名? ...
你们下载开源软件的时候,会不会验证 gpg 签名?
查看
141
|
回复
5
作者:
chenjia404
发布时间:2023-7-10 20:09:01
我自己现在所有发布的开源软件,都会加上 gpg 签名,尤其是现在很多使用 GitHub 镜像,这个中间人劫持是有可能的。
gpg
,
开源
,
签名
,
GitHub
相关帖子
•
有没有免费开源的客服系统
•
文件加密软件 Cryptomator v1.17.0 免费开源
•
各位用开源的小心点了
•
[2025.6.10]HEU KMS Activator v63 by 知彼而知己
•
有没有能开源的CRM客户管理系统推荐
•
当openai变成closeai,当deepseek变成openai(开源ai)
•
WinTune-v2.6.1,一款开源免费的window系统优化工具,大小仅2M不到。
•
deepseek开源,导致某股大跌……
•
Everything官网的开源轻量级图片浏览器
•
知名开源网盘应用Alist疑似被卖投毒,建议使用的用户暂缓更新
lhbc
2023-7-10 20:09:54
怎么确保 gpg 签名文件没被替换?
还是从官网和 GitHub 直接下载吧
说实话,GitHub 上的二进制,不是 GitHub Actions 构建和发布的都不一定可信
chenjia404
OP
2023-7-10 20:10:40
@lhbc #1 gpg 签名可以看到发布者啊,验签的时候可以看到指纹,信息不对就是假的。Linux 包就是依赖 gpg 签名,基本上大家都是用的镜像,然后验证签名对不对。
aaniao002
2023-7-10 20:11:37
https 直接下下来的东西,如果不报证书问题我不会验。话说 apt 源有一段时间大量包证书错误是怎么回事?
chenjia404
OP
2023-7-10 20:12:22
@aaniao002 #3 如果是 GitHub 直接下载问题不大,如果是镜像就要注意了,之前 xcode 就是案例。
Trim21
2023-7-10 20:12:57
不用 github 镜像,所以一般也不验证...
返回列表
您需要登录后才可以回帖
登录
|
立即注册
发表回复
浏览过的版块
程序员
Android
二手交易
IOS/macOS
优惠信息
上海
QQ 微信
服务器
分享创造
社会资讯
搜索
热门主题
ioio事件是什么鬼?
养老贷又来了,贷贷相传啊
今天要撸2次
好评有礼给的是红包还是优惠卷
现在干啥都太难了,珍惜吧
淘宝现在也好难搞啊
现在的ai能生产图文结合的内容吗
周固固突然发飙了,谁惹他了呢?吃光群众等
怎么吵架了啊
老坛们看过来,周固固同志狂撒金币。折射一
热门板块
问与答
分享发现
分享创造
奇思妙想
分享邀请码
商业推广
优惠信息
Python
PHP
Java
JavaScript
Node.js
Go语言
C++
HTML
公告
网站帮助 - Yoo趣儿
2022-03-27
我们的愿景
2022-03-27
在 Yoo趣儿 投放广告
2022-03-27
Yoo趣儿网站用户应遵守规则
2022-03-24
返回顶部