• # Évidence ?

    Posté par . En réponse au journal La sécurité des gestionnaires de paquets. Évalué à 1.

    qu'il semble étonnant que les gestionnaires de paquets de nos distributions puissent se faire entourlouper par des ruses aussi naïves

    Pas si naïve et évidentes que ça, les approches "traditionnelles" pour les vérifications de téléchargements vont pas beaucoup plus loins que le md5sum ou des signatures cryptographiques pour "authentifier" le fournisseur. Approches qui ont été transposées dans les gestionnaires de paquets.

    Si tu veux aller plus loin, sécuriser l'accès à la distrib quand tu as des mirroirs ou quand les machines "sources" sont compromises, c'est une autre paire de manche ...