• [^] # Re: Magie !

    Posté par . En réponse au journal Aider au développement d'un nouveau gestionnaire de paquets. Évalué à 2.

    Non non, je but de ce "hash" n'est pas de signer les paquets, ou de les vérifier pour l'utilisateur, c'est pour vérifier que deux paquets (soit-disant les mêmes) envoyés par deux personnes ne sont pas trop différents.

    Dans le journal, je donne l'exemple d'un trojan inséré dans un paquet. On a trois paquets : deux quasi-semblables, et un différent. Avec des images, on peut voir lequel est différent, et l'éliminer.

    Bien sûr, une signature GPG et un hash (un vrai hash) sont utilisés une fois le paquet validé et placé dans les dépôts, bien entendu.