首页
论坛
Yoo趣儿
›
探索分享
›
问与答
›
你们下载开源软件的时候,会不会验证 gpg 签名? ...
你们下载开源软件的时候,会不会验证 gpg 签名?
查看
68
|
回复
5
作者:
chenjia404
发布时间:2023-7-10 20:09:01
我自己现在所有发布的开源软件,都会加上 gpg 签名,尤其是现在很多使用 GitHub 镜像,这个中间人劫持是有可能的。
gpg
,
开源
,
签名
,
GitHub
相关帖子
•
现在都开始拿开源说自己原创了。。
•
7号凌晨捡漏的ks-le-b ssd刚刚终于交付了
•
有没有哪个知道好的分销系统,开源的
•
你们有没有好用的CMS介绍 最好是开源的
•
求开源oa财务系统的使用权限
•
集思广益一下,现在大家都需要个啥开源系统
•
netcup季付10o的小鸡还有必要续费吗?
•
来个懂哥看一下这款 KS-LE-E的融合怪测评
•
KS-LE-A融合怪脚本测试
•
开源xjj视频源码+1w部数据
lhbc
2023-7-10 20:09:54
怎么确保 gpg 签名文件没被替换?
还是从官网和 GitHub 直接下载吧
说实话,GitHub 上的二进制,不是 GitHub Actions 构建和发布的都不一定可信
chenjia404
OP
2023-7-10 20:10:40
@lhbc #1 gpg 签名可以看到发布者啊,验签的时候可以看到指纹,信息不对就是假的。Linux 包就是依赖 gpg 签名,基本上大家都是用的镜像,然后验证签名对不对。
aaniao002
2023-7-10 20:11:37
https 直接下下来的东西,如果不报证书问题我不会验。话说 apt 源有一段时间大量包证书错误是怎么回事?
chenjia404
OP
2023-7-10 20:12:22
@aaniao002 #3 如果是 GitHub 直接下载问题不大,如果是镜像就要注意了,之前 xcode 就是案例。
Trim21
2023-7-10 20:12:57
不用 github 镜像,所以一般也不验证...
返回列表
您需要登录后才可以回帖
登录
|
立即注册
发表回复
搜索
热门主题
服了,安卓打电话都有广告
要是苹果的每项服务都可以设置不同的账号就
有没有那种在公用电脑上共享文本的页面可以
求问下 Surge 目前还有什么核心竞争力?还
请教一个关于,如何控制返回固定的 cdn 资
域名在阿里云服务器在腾讯云
M4 mini 发热过后索然无味
请问一下,分享到微信的内容,经常被折叠了
[网站自荐] GitHub Insights Pro - 专业的
天地图 应用信息认证 长时间审核中
热门板块
问与答
分享发现
分享创造
奇思妙想
分享邀请码
商业推广
优惠信息
Python
PHP
Java
JavaScript
Node.js
Go语言
C++
HTML
公告
网站帮助 - Yoo趣儿
2022-03-27
我们的愿景
2022-03-27
在 Yoo趣儿 投放广告
2022-03-27
Yoo趣儿网站用户应遵守规则
2022-03-24
返回顶部