• [^] # Re: Signer les archives

    Posté par (site web personnel) . En réponse à la dépêche Une backdoor dans un package sur ftp.bitchx.org. Évalué à 10.

    C'est clair, pour toutes les archives sur les site FTP, on devrait avoir les signatures MD5 comme vérification de base (mais qui peuvent être usurpées lors d'un hack en même temps que l'archive modifiée) et une signature via GPG qui elle ne peut être contrefaite si le signataire est connu.

    Encore que cela demande que la certification de la clé publique du signataire soit faite correctement...