> La seule solution est d'utiliser une signature cryptographique. C'est le seul moyen de garantir que tout est sain.
Ceci dit les packages de type rpm ou deb intègrent la notion de signature cryptographique. C'est vrai que pour les tarballs c'est plus chiant à vérifier car faut se trimballer un fichier "à part" avec un sceau, un checksum, enfin bref un bidule qui te permet de vérifier que ça vient bien de la bonne personne. Moi je trouverais personnellement ça sympa d'avoir une option "--sign" dans tar. Mais bon rajouter ce type d'extension sur un programme antique comme tar, c'est pas une mince affaire. Mais je reste convaincu que ça serait bien.
[^] # Re: intégrité des sources : pourquoi faire ?
Posté par ufoot . En réponse à la dépêche Cheval de Troie découvert dans la libpcap et tcpdump. Évalué à 3.
Ceci dit les packages de type rpm ou deb intègrent la notion de signature cryptographique. C'est vrai que pour les tarballs c'est plus chiant à vérifier car faut se trimballer un fichier "à part" avec un sceau, un checksum, enfin bref un bidule qui te permet de vérifier que ça vient bien de la bonne personne. Moi je trouverais personnellement ça sympa d'avoir une option "--sign" dans tar. Mais bon rajouter ce type d'extension sur un programme antique comme tar, c'est pas une mince affaire. Mais je reste convaincu que ça serait bien.