设为首页收藏本站

简体中文 繁體中文 English 日本語 Deutsch 한국 사람 بالعربية TÜRKÇE português คนไทย Français

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 7|回复: 0

关于”linux的仓库镜像源会不会加入后门”的简要分析

[复制链接]

4

主题

580

回帖

1230

积分

金牌会员

积分
1230
发表于 2019-8-5 16:30:43 | 显示全部楼层 |阅读模式
本帖最后由 我是一个大水怪 于 2019-8-5 16:48 编辑

有mjj询问这个问题,自己也曾经担心过这个问题,今天顺手Google了一下,做了点分析,有兴趣的大佬也可以指正一下。

获取这个问题的答案需要研究linux源的实现方式,自己简单看了一下debian源实现的安全策略,在https://wiki.debian.org/SecureApt,其它发现版应该也有类似的wiki页面。

debian现在的所有apt包都经过GPG签名的,也就是私钥加密、公钥解密,所有密钥环都是通过debian-archive-keyring包维护,文件位于/etc/apt/trusted.gpg.d目录下。可以通过sudo apt-key list查看内置密钥。

而debian-archive-keyring包是安装镜像自带的,允许升级更新,也允许用户通过sudo apt-key add手动安装(常见于一些软件的安装)。

假设这些密钥都是安全的,仓库镜像源无法通过修改包来实现置入后门。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Discuz! X

GMT+8, 2026-2-14 05:58 , Processed in 0.020715 second(s), 7 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表