• [^] # Re: HTTP remplacent ?

    Posté par . En réponse au journal Debian va débrancher ses dépôts FTP. Évalué à 4.

    Tu sert le fichier de la semaine dernière? [...] Les signatures passent, le client est content, et pense être à jour.

    Je ne sais pas quelles sont les pratiques des antivirus, mais il me semblerait logique que les données signées incluent, notamment, la date de signature. Si la signature est faite avec OpenPGP, c’est même obligatoire (RFC 4880, §5.2.3.4 : les données signées DOIVENT inclure un paquet Signature Creation Time).

    Du coup, si le client demande une mise à jour le 1er avril 2017, et reçoit un fichier dont la signature est datée du 1er novembre 2016, il a quand même de quoi se douter de quelque chose...