La question est pas de zapper les signatures, la question est d'éviter de se faire une fourguer une vieille base, à la signature parfaitement valide.
Exemple con:
- Debian annonce que OpenSSL est pete chez eux, mettez à jour
- je te mitma, et je prétend que la dernière version à jour est celle qui a été patchee a la truelle par Debian.
- tu fait ton apt-get update, le client est content, tu penses être a jour, mais tu continues à utiliser l'ancienne version, dont la signature est toujours parfaitement valide.
- tu régénérés tes clés
- je t'attaque sur la base que tes clés sont faibles, et paf le serveur
[^] # Re: HTTP remplacent ?
Posté par groumly . En réponse au journal Debian va débrancher ses dépôts FTP. Évalué à 6.
La question est pas de zapper les signatures, la question est d'éviter de se faire une fourguer une vieille base, à la signature parfaitement valide.
Exemple con:
- Debian annonce que OpenSSL est pete chez eux, mettez à jour
- je te mitma, et je prétend que la dernière version à jour est celle qui a été patchee a la truelle par Debian.
- tu fait ton apt-get update, le client est content, tu penses être a jour, mais tu continues à utiliser l'ancienne version, dont la signature est toujours parfaitement valide.
- tu régénérés tes clés
- je t'attaque sur la base que tes clés sont faibles, et paf le serveur