Ubuntu下载验证中GPG校验及密钥获取的防MITM安全性疑问
Ubuntu下载验证中GPG校验及密钥获取的防MITM安全性疑问
有些Ubuntu镜像服务器至今仍在使用http而非https协议,更棘手的是,甚至可能存在被篡改过的ISO镜像版本——连对应的sha256哈希值都能被伪造后放置在下载服务器上。为了确保ISO镜像的防篡改与传输安全,官方服务器提供了两个关键文件:SHA256SUMS和SHA256SUMS.gpg。
SHA256SUMS文件中记录了所有提供的ISO镜像变体的文件名,以及各自对应的sha256哈希值。
我看到有教程给出的校验步骤如下:
第一步:执行命令
gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS
该命令通过SHA256SUMS.gpg中的分离签名来验证SHA256SUMS文件的合法性,执行后会返回签名所用密钥的指纹,以及该密钥声称的发行方信息。但我实际操作后发现,结果仅显示这是“声称的来源”,完全没有任何迹象能证明该签名确实属于那个声称的密钥所有者。第二步:执行命令
gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com --recv-keys <上一步得到的无空格密钥ID>
(教程里这部分的后续内容未完整给出)
备注:内容来源于stack exchange,提问作者Adalbert Hanßen
相关产品推荐
相关产品推荐

