아래 질문에 대한 소개 배경 ###
(질문이 더 많은 사람들에게 더 사용할 수 있도록)
의 내부 우분투 / 데비안 스타일 패키지 (* 이라구 파일)라는 이름의 파일이
/DEBIAN/md5sums
이 양식의 내용이 :
212ee8d0856605eb4546c3cff6aa6d35 usr / bin / file1 4131b66dc3913fcbf795159df912809f 경로 / to / file2 8c21de23b7c25c9d1a093607fc27656a 경로 / to / file3 c6d010a475366e0644f3bf77d7f922fd 경로 / to / place / of / file4
필자가 가정 한 것처럼이 파일은 패키지와 함께 제공되는 파일이 어떻게 든 손상되지 않았는지 확인하는 데 사용됩니다. 파일은`/ DEBIAN / md5sums "라고 불리기 때문에 path + filename 앞의 16 진수 는 패키지 파일 의 MD5 Message-Digest Algorithm Hash 라고 가정 합니다.
이제 관심있는 모든 사람들은 MD5 해시가 이미 오래 전에 고장났다는 것을 알고 있습니다. 따라서 패키지의 파일 내용 (예 : 악의적 인)을 완전히 변경하고 여전히 동일한 MD5- 해시를 가진 파일을 가질 수 있습니다 (예 : "Prodicting the winner ...."개념 증명 참조 ).
질문
위의 정보를 염두에두고 다음을 알고 싶습니다.
** 우분투 시스템에 패키지를 설치한다고 가정합니다. 인가 DEBIAN/md5sums
확인 데이터가 위조되지 않았 만들 수있는 유일한 수단? **
질문에 대답하면 다음을 알아내는 데 도움이 될 수 있다고 생각합니다.
- 수신 된 파일이 "안전"/ "비 암호화"되도록하는 다른 방법이 있도록 deb 패키지 전체도 해시 (해시 값으로 작성)입니까?
DEBIAN/md5sums
무결성을 보장 하는 다른 방법이 파일 이라면 * .deb 패키지에 포함 된 파일은 무엇입니까?- Ubuntu는 SHA-1 및 MD5보다 "손상되지 않은"리포지토리 / 패키지 시스템에 해시를 사용합니까?
불행히도 나도 몰라
질문에 불을 붙일 수있는 (또는 하위 질문 만) 응답하는 것은 매우 환영합니다
최신 정보
(1) https://help.ubuntu.com/community/Repositories/Ubuntu#Authentication_Tab 은 (원하는대로) repos와 package 시스템을 유지하기 위해 공개 / 개인 gpg 키가 안전하다는 것을 나타냅니다. 공격으로부터. 연결된 위치의 정보는 그리 많지 않습니다. 패키지 시스템의 보안 측면에 대해서는 거의 알려주지 않습니다. 어쨌든 나는 링크가 이미 질문에 대한 답변이 "적어도-최소한 repo의 deb 패키지는 ...."로 보호된다고 표시한다고 가정합니다. 누군가가 여기에 대한 답변에 사용할 통찰력이 있기를 바랍니다.
(2)이 질문은 우분투 패키지 시스템의 "보안"주제에 관한 것 같습니다. 그래서 누군가가 질문을 알아 내려고 노력한다면 광고 손을 넣으 십시오. 왜 제안 된 BADSIG (Apt-get update) 수정 프로그램이 안전한가요?
apt
체크섬 정책이 무엇인지 모르겠습니다 .