qu'il semble étonnant que les gestionnaires de paquets de nos distributions puissent se faire entourlouper par des ruses aussi naïves
Pas si naïve et évidentes que ça, les approches "traditionnelles" pour les vérifications de téléchargements vont pas beaucoup plus loins que le md5sum ou des signatures cryptographiques pour "authentifier" le fournisseur. Approches qui ont été transposées dans les gestionnaires de paquets.
Si tu veux aller plus loin, sécuriser l'accès à la distrib quand tu as des mirroirs ou quand les machines "sources" sont compromises, c'est une autre paire de manche ...
# Évidence ?
Posté par thoasm . En réponse au journal La sécurité des gestionnaires de paquets. Évalué à 1.
Pas si naïve et évidentes que ça, les approches "traditionnelles" pour les vérifications de téléchargements vont pas beaucoup plus loins que le md5sum ou des signatures cryptographiques pour "authentifier" le fournisseur. Approches qui ont été transposées dans les gestionnaires de paquets.
Si tu veux aller plus loin, sécuriser l'accès à la distrib quand tu as des mirroirs ou quand les machines "sources" sont compromises, c'est une autre paire de manche ...