首页
论坛
Yoo趣儿
›
探索分享
›
问与答
›
你们下载开源软件的时候,会不会验证 gpg 签名? ...
你们下载开源软件的时候,会不会验证 gpg 签名?
查看
75
|
回复
5
作者:
chenjia404
发布时间:2023-7-10 20:09:01
我自己现在所有发布的开源软件,都会加上 gpg 签名,尤其是现在很多使用 GitHub 镜像,这个中间人劫持是有可能的。
gpg
,
开源
,
签名
,
GitHub
相关帖子
•
有同学用过beikeshop 这个跨境开源电商系统吗?
•
idea 2024.1 copilot 的问题
•
老站长专用:跨平台开源Log分析工具 klogg
•
CMS 程序的未来
•
有没有什么好用的开源知识库程序啊
•
国内的开源CMS 大多都死在2019年前了
•
开源安卓投屏软件 Escrcpy v1.27.6便携版
•
安卓模拟器哪个好用?
•
出nocix 3800x
•
人人影视字幕开源分享了 谁搭建个试试
lhbc
2023-7-10 20:09:54
怎么确保 gpg 签名文件没被替换?
还是从官网和 GitHub 直接下载吧
说实话,GitHub 上的二进制,不是 GitHub Actions 构建和发布的都不一定可信
chenjia404
OP
2023-7-10 20:10:40
@lhbc #1 gpg 签名可以看到发布者啊,验签的时候可以看到指纹,信息不对就是假的。Linux 包就是依赖 gpg 签名,基本上大家都是用的镜像,然后验证签名对不对。
aaniao002
2023-7-10 20:11:37
https 直接下下来的东西,如果不报证书问题我不会验。话说 apt 源有一段时间大量包证书错误是怎么回事?
chenjia404
OP
2023-7-10 20:12:22
@aaniao002 #3 如果是 GitHub 直接下载问题不大,如果是镜像就要注意了,之前 xcode 就是案例。
Trim21
2023-7-10 20:12:57
不用 github 镜像,所以一般也不验证...
返回列表
您需要登录后才可以回帖
登录
|
立即注册
发表回复
搜索
热门主题
周末外出,带上电脑继续更新网站
rtsp 的海康威视的视频流如何在网页上显示
请问有没有面向对象的Jscript的书?
DNS服务器配置异常,请到域名注册管理处检
这就是风口
今年域名是不是不好卖了
Linux .do 开放注册
几千元的自动扫地机是不是爆利??????
小红书老外太多了
看到一位坛友找了个比自己大2岁还带个5岁的
热门板块
问与答
分享发现
分享创造
奇思妙想
分享邀请码
商业推广
优惠信息
Python
PHP
Java
JavaScript
Node.js
Go语言
C++
HTML
公告
网站帮助 - Yoo趣儿
2022-03-27
我们的愿景
2022-03-27
在 Yoo趣儿 投放广告
2022-03-27
Yoo趣儿网站用户应遵守规则
2022-03-24
返回顶部