首页
论坛
Yoo趣儿
›
探索分享
›
问与答
›
你们下载开源软件的时候,会不会验证 gpg 签名? ...
你们下载开源软件的时候,会不会验证 gpg 签名?
查看
241
|
回复
5
作者:
chenjia404
发布时间:2023-7-10 20:09:01
我自己现在所有发布的开源软件,都会加上 gpg 签名,尤其是现在很多使用 GitHub 镜像,这个中间人劫持是有可能的。
gpg
,
开源
,
签名
,
GitHub
相关帖子
•
开源了一个跨平台 Diff 工具(对标 Beyond Compare):文件夹 / 文本 / 表格 / 图片 / 二进制都能比
•
Android 秒级编译插件 Jugg 开源了,感谢 v 友
•
搭在 github 上的网站突然不能访问了
•
「开源」GitPress,像用 WordPress 一样写作,而文章在你自己的 GitHub 上
•
[开源] 独立开发创业自用的数据管理系统
•
EdgeEver:开源、原生支持 AI/MCP 的自托管「印象笔记」替代方案(支持全平台客户端 + 浏览器剪藏)
•
求助,用哪个开源程序啊。
•
抛砖引玉 开源一个 codex 使用的键盘硬件及其桥接项目
•
自建了一个开源行情面板: A 股/美股/大宗/美债/资金流一屏看,不用配任何 key
•
刚哥开发新的编程语言 TypePHP,周三放到 Github , 3 天 star 就快 900 个了,https://github.com/swoole/typephp,大家用 AI 体验下编程
lhbc
2023-7-10 20:09:54
怎么确保 gpg 签名文件没被替换?
还是从官网和 GitHub 直接下载吧
说实话,GitHub 上的二进制,不是 GitHub Actions 构建和发布的都不一定可信
chenjia404
OP
2023-7-10 20:10:40
@lhbc #1 gpg 签名可以看到发布者啊,验签的时候可以看到指纹,信息不对就是假的。Linux 包就是依赖 gpg 签名,基本上大家都是用的镜像,然后验证签名对不对。
aaniao002
2023-7-10 20:11:37
https 直接下下来的东西,如果不报证书问题我不会验。话说 apt 源有一段时间大量包证书错误是怎么回事?
chenjia404
OP
2023-7-10 20:12:22
@aaniao002 #3 如果是 GitHub 直接下载问题不大,如果是镜像就要注意了,之前 xcode 就是案例。
Trim21
2023-7-10 20:12:57
不用 github 镜像,所以一般也不验证...
返回列表
您需要登录后才可以回帖
登录
|
立即注册
发表回复
搜索
热门主题
求个机场,要求速度要快,价格不要太高的,
GPT 生产图片提示额度已经消耗完
我们小县城现在的消费全靠我爸爸这样的退休
29.9的服务器。抓紧来拼一个,配置高速度还
《财经》8 月刊自己买了国内外主流 Token
SNI 白名单机制已在福建试验快 4 年之久,
DeepSeek 弄了个额度管理小工具
对脑科学有兴趣的朋友看过来:分享自己 vib
做了一个专门找“真正全球远程职位”的小网
从 0 到 1 实现 agent harness 的视频教程
热门板块
问与答
分享发现
分享创造
奇思妙想
分享邀请码
商业推广
优惠信息
Python
PHP
Java
JavaScript
Node.js
Go语言
C++
HTML
公告
网站帮助 - Yoo趣儿
2022-03-27
我们的愿景
2022-03-27
在 Yoo趣儿 投放广告
2022-03-27
Yoo趣儿网站用户应遵守规则
2022-03-24
返回顶部