如何验证 Ubuntu 更新的真实性?

Jas*_*iss 6 updates security apt ftp pgp

我找不到关于 Ubuntu(以及一般的 Linux)更新验证/安全性的太多信息。

连接似乎是普通的 ftp。但是这些包是使用私钥签名的,相应的公钥作为受信任的密钥存储在系统中。

那么细节是什么呢?包本身是签名的还是只是散列?它是 RSA 4096 位密钥吗?恶意实体能够干扰更新以及拥有私钥的可能性有多大?

Dav*_*ter 5

一个名为Secure Apt的概念用于验证来自 Apt 包存储库的包的完整性。关键方法是:

  • 包维护者从他们的包(二进制和源代码)生成并发布由安全哈希函数计算的校验和列表。

  • 他们用他们的私人 GPG 密钥签署该列表。

  • Apt 使用经过验证的软件包作者和维护者的公共 GPG 密钥维护一个密钥环。

  • 包下载和安装后,Apt 会验证

    1. 与密钥环相关的校验和列表的完整性以及
    2. 基于那些经过验证的校验和的软件包的完整性。

有关更多信息,请访问Secure Apt 上Debian Wiki