Parce que le certificat https de ton fai prouve que c’est bien ton fai qui héberge le miroir, mais ne prouve pas que les paquets qu’il héberge sont des paquets Debian.
Pour que le certificat https de ton fai prouve que ce sont bien des paquets Debian qui sont hébergés, il faudrait que Debian signe le certificat de ton fai à condition que ton fai s’engage à n’héberger que des paquets Debian (ou autre contrat de ce style).
si https était utilisé pour assurer l’authenticité des paquets entre Debian et l’utilisateur, alors oui il faudrait que tout miroir se mette d’accord avec Debian pour garantir la chaîne de sécurité, ce qui serait d’une lourdeur administrative que personne ne veut.
C’est pourquoi https n’est pas du tout là pour garantir l’authenticité des paquets, si tu utilises https pour te connecter à un dépôt Debian, c’est uniquement pour t’assurer que tu parles bien à ton dépôt Debian préféré (et pas à un mitm qui tracerait tes usages), mais pas pour t’assurer que les paquets sont ceux que tu attends.
Bref, https c’est juste pour t’assurer que seul ton miroir sache que tu installes hot-babe, pas pour t’assurer que ce sont bien des bellaminettes dedans.
ce commentaire est sous licence cc by 4 et précédentes
[^] # Re: HTTP remplacent ?
Posté par Thomas Debesse (site web personnel, Mastodon) . En réponse au journal Debian va débrancher ses dépôts FTP. Évalué à 2.
Parce que le certificat https de ton fai prouve que c’est bien ton fai qui héberge le miroir, mais ne prouve pas que les paquets qu’il héberge sont des paquets Debian.
Pour que le certificat https de ton fai prouve que ce sont bien des paquets Debian qui sont hébergés, il faudrait que Debian signe le certificat de ton fai à condition que ton fai s’engage à n’héberger que des paquets Debian (ou autre contrat de ce style).
si https était utilisé pour assurer l’authenticité des paquets entre Debian et l’utilisateur, alors oui il faudrait que tout miroir se mette d’accord avec Debian pour garantir la chaîne de sécurité, ce qui serait d’une lourdeur administrative que personne ne veut.
C’est pourquoi https n’est pas du tout là pour garantir l’authenticité des paquets, si tu utilises https pour te connecter à un dépôt Debian, c’est uniquement pour t’assurer que tu parles bien à ton dépôt Debian préféré (et pas à un mitm qui tracerait tes usages), mais pas pour t’assurer que les paquets sont ceux que tu attends.
Bref, https c’est juste pour t’assurer que seul ton miroir sache que tu installes
hot-babe, pas pour t’assurer que ce sont bien des bellaminettes dedans.ce commentaire est sous licence cc by 4 et précédentes