首页
论坛
Yoo趣儿
›
探索分享
›
问与答
›
你们下载开源软件的时候,会不会验证 gpg 签名? ...
你们下载开源软件的时候,会不会验证 gpg 签名?
查看
150
|
回复
5
作者:
chenjia404
发布时间:2023-7-10 20:09:01
我自己现在所有发布的开源软件,都会加上 gpg 签名,尤其是现在很多使用 GitHub 镜像,这个中间人劫持是有可能的。
gpg
,
开源
,
签名
,
GitHub
相关帖子
•
外国佬最近喜欢用BunkerWeb这个开源WAF多过雷池WAF
•
开源markdown笔记软件 logseq 0.10.14
•
Windows11 优化神器 RyTuneX v1.5.0 开源免费无广告
•
AiNiee v7.0.5 开源 AI 翻译工具,一键搞定游戏文本、电子书、字幕与文档的翻译
•
开源电子书阅读 v3.25
•
最近 github 搜索总是超时
•
智元机器人宣布参与筹建开源鸿蒙具身智能PMC
•
这又是一个盗资产的?
•
开源纯净集成Flash浏览器CefFlashBrowser v1.1.2绿色版,另支持加载本地swf文件
•
求一个免费或者开源的固定资产管理系统
lhbc
2023-7-10 20:09:54
怎么确保 gpg 签名文件没被替换?
还是从官网和 GitHub 直接下载吧
说实话,GitHub 上的二进制,不是 GitHub Actions 构建和发布的都不一定可信
chenjia404
OP
2023-7-10 20:10:40
@lhbc #1 gpg 签名可以看到发布者啊,验签的时候可以看到指纹,信息不对就是假的。Linux 包就是依赖 gpg 签名,基本上大家都是用的镜像,然后验证签名对不对。
aaniao002
2023-7-10 20:11:37
https 直接下下来的东西,如果不报证书问题我不会验。话说 apt 源有一段时间大量包证书错误是怎么回事?
chenjia404
OP
2023-7-10 20:12:22
@aaniao002 #3 如果是 GitHub 直接下载问题不大,如果是镜像就要注意了,之前 xcode 就是案例。
Trim21
2023-7-10 20:12:57
不用 github 镜像,所以一般也不验证...
返回列表
您需要登录后才可以回帖
登录
|
立即注册
发表回复
浏览过的版块
站长
二手交易
HarmonyOS
程序员
服务器
优惠信息
通讯人
免费赠送
工作求职
搜索
热门主题
收 Gsuite Legacy
不赚钱的站长,你坚持了几年?
挣钱,人脉很重要。互联网挣钱也要靠人脉
有 27 寸 4k 配 18 寸 2k 副屏的朋友吗?
橱柜定制这么暴利的吗?搞得我想改行了。
现在换手机有推荐的吗?感觉华为小米有点太
⚡️ 全球验证提速! Likesim.com:一键租
让浏览器书签「活」起来!这款神仙工具让你
逻辑谜题-游戏网站
新编词会大受欢迎,互联网抖音造词
热门板块
问与答
分享发现
分享创造
奇思妙想
分享邀请码
商业推广
优惠信息
Python
PHP
Java
JavaScript
Node.js
Go语言
C++
HTML
公告
网站帮助 - Yoo趣儿
2022-03-27
我们的愿景
2022-03-27
在 Yoo趣儿 投放广告
2022-03-27
Yoo趣儿网站用户应遵守规则
2022-03-24
返回顶部