1
lhbc 2023-07-10 19:19:12 +08:00 via Android
怎么确保 gpg 签名文件没被替换?
还是从官网和 GitHub 直接下载吧 说实话,GitHub 上的二进制,不是 GitHub Actions 构建和发布的都不一定可信 |
2
chenjia404 OP @lhbc #1 gpg 签名可以看到发布者啊,验签的时候可以看到指纹,信息不对就是假的。Linux 包就是依赖 gpg 签名,基本上大家都是用的镜像,然后验证签名对不对。
|
3
aaniao002 2023-07-10 19:47:33 +08:00 via Android
https 直接下下来的东西,如果不报证书问题我不会验。话说 apt 源有一段时间大量包证书错误是怎么回事?
|
4
chenjia404 OP @aaniao002 #3 如果是 GitHub 直接下载问题不大,如果是镜像就要注意了,之前 xcode 就是案例。
|
5
Trim21 2023-07-10 19:54:14 +08:00
不用 github 镜像,所以一般也不验证...
|
6
icyalala 2023-07-10 20:01:48 +08:00
@chenjia404 所以现在苹果用 xip 格式来发布 xcode ,自带签名。
|
7
0o0O0o0O0o 2023-07-10 20:12:42 +08:00 via iPhone
对于个人的开源软件我更看重 reproducible builds
|
8
lhbc 2023-07-10 21:50:46 +08:00 via Android
|
9
chenjia404 OP @lhbc #8 Linux 的包是有这个机制的,添加源的时候有时候就需要信任 gpg 证书
|
10
lhbc 2023-07-10 22:06:53 +08:00 via Android
|