Comme indiqué dans un autre commentaire, ça lit le fichier Release qui contient l'attribut Valid-Until:. C'est 10 jours la validité pour security. Si tu es à 10 jours près (et typiquement, les failles critiques genre le bug openssl Debian ou Heartbleed, ça fait le tour la presse informatique, tu ne passe pas vraiment à côté). Je te conseille d'utiliser autre chose qu'un apt-get update mais plutôt de suivre la mailing list de sécurité et/ou le site web avec la liste des annonces.
Mais dans le cas HTTPS te sauverait de ça, c'est un attaquant qui peut faire du MitM entre toi et le dépôts (tout en ayant une fenêtre assez longue et une faille qui lui permette une exploitation) mais pas un MitM à plus grande échelle (qui lui permettrait d'avoir un certificat par une CA) et donc les clients qui peuvent être attaqués sont limités (mais on a quand même décidé de te cibler toi).
HTTPS offre la confidentialité (partielle) dans ce cas mais vraiment plus d'intégrité.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche
[^] # Re: HTTP remplacent ?
Posté par claudex . En réponse au journal Debian va débrancher ses dépôts FTP. Évalué à 2.
Comme indiqué dans un autre commentaire, ça lit le fichier Release qui contient l'attribut
Valid-Until:. C'est 10 jours la validité pour security. Si tu es à 10 jours près (et typiquement, les failles critiques genre le bug openssl Debian ou Heartbleed, ça fait le tour la presse informatique, tu ne passe pas vraiment à côté). Je te conseille d'utiliser autre chose qu'un apt-get update mais plutôt de suivre la mailing list de sécurité et/ou le site web avec la liste des annonces.Mais dans le cas HTTPS te sauverait de ça, c'est un attaquant qui peut faire du MitM entre toi et le dépôts (tout en ayant une fenêtre assez longue et une faille qui lui permette une exploitation) mais pas un MitM à plus grande échelle (qui lui permettrait d'avoir un certificat par une CA) et donc les clients qui peuvent être attaqués sont limités (mais on a quand même décidé de te cibler toi).
HTTPS offre la confidentialité (partielle) dans ce cas mais vraiment plus d'intégrité.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche