首页
论坛
Yoo趣儿
›
探索分享
›
问与答
›
你们下载开源软件的时候,会不会验证 gpg 签名? ...
你们下载开源软件的时候,会不会验证 gpg 签名?
查看
186
|
回复
5
作者:
chenjia404
发布时间:2023-7-10 20:09:01
我自己现在所有发布的开源软件,都会加上 gpg 签名,尤其是现在很多使用 GitHub 镜像,这个中间人劫持是有可能的。
gpg
,
开源
,
签名
,
GitHub
相关帖子
•
我的第一个 Linux 内核补丁:从一个 TCP Listener 的 Bug 说起(大家五一节前快乐)
•
做了个开源工具,节约 Claude Code command 的 token 和运行时间
•
开源一个 ai 生成壁纸的项目
•
warp 开源了
•
分享一个开源桌面墨水屏项目 InkSight / 墨鱼
•
我花了一个月时间做了一款开源语音输入法 Typeflux,希望让每个人都能用上 Typeless 级别的体验
•
分享一个五笔输入法--清风输入法
•
放github的站.百度谷歌都不收录的吧?
•
想问下有没有对 “中英混输 + 自动记忆词汇” 支持较好的输入法方案
lhbc
2023-7-10 20:09:54
怎么确保 gpg 签名文件没被替换?
还是从官网和 GitHub 直接下载吧
说实话,GitHub 上的二进制,不是 GitHub Actions 构建和发布的都不一定可信
chenjia404
OP
2023-7-10 20:10:40
@lhbc #1 gpg 签名可以看到发布者啊,验签的时候可以看到指纹,信息不对就是假的。Linux 包就是依赖 gpg 签名,基本上大家都是用的镜像,然后验证签名对不对。
aaniao002
2023-7-10 20:11:37
https 直接下下来的东西,如果不报证书问题我不会验。话说 apt 源有一段时间大量包证书错误是怎么回事?
chenjia404
OP
2023-7-10 20:12:22
@aaniao002 #3 如果是 GitHub 直接下载问题不大,如果是镜像就要注意了,之前 xcode 就是案例。
Trim21
2023-7-10 20:12:57
不用 github 镜像,所以一般也不验证...
返回列表
您需要登录后才可以回帖
登录
|
立即注册
发表回复
搜索
热门主题
51吃完饭就吹牛逼,怀念过往全自动赚钱的日
包邮价: hahaSIM 只需要65!!!神卡 haha
五一放假没有地方玩
出PT站点永v
溢价700收个 搬瓦工MEGABOX PRO 原邮
mjj人手一个的pt站PTT开放注册了!
【收】Netcup RS 1000 G11 iv SE NUE FEB25
又一个平台倒闭!360doc个人图书馆网站停止
劳工节快乐
把图片压缩到极致
热门板块
问与答
分享发现
分享创造
奇思妙想
分享邀请码
商业推广
优惠信息
Python
PHP
Java
JavaScript
Node.js
Go语言
C++
HTML
公告
网站帮助 - Yoo趣儿
2022-03-27
我们的愿景
2022-03-27
在 Yoo趣儿 投放广告
2022-03-27
Yoo趣儿网站用户应遵守规则
2022-03-24
返回顶部