in modo sicuro cambiando la distribuzione, c'è una strategia per ottenere un'immagine senza distro?

4

Posso verificare che un file iso di Ubuntu non sia in alcun modo controllato usando le chiavi pubbliche già presenti e attendibili nel mio sistema Ubuntu.

Ora voglio passare da Ubuntu ad Arch e mi chiedo come posso iniziare a fidarmi che l'immagine scaricata per l'impostazione di Arch non sia stata manomessa?

So che posso usare le funzioni di hash crittografico come sha256, sha1, md5 anche se sono trasmesse attraverso lo stesso canale (quindi un utente malintenzionato dovrebbe semplicemente cambiare gli hash per adattarsi all'iso iso).

Ora c'è una via d'uscita strategica? Ad esempio, alcune distribuzioni firmano in modo incrociato le loro iso o le chiavi pubbliche in modo da poter verificare l'isos senza lasciare una catena di fiducia che ho già acquistato?

In alternativa, dovrei riscaricare l'md5 da fonti diverse, su macchine diverse e in momenti diversi per rendere più fastidioso un attacco?

questa è la procedura suggerita?

    
posta humanityANDpeace 21.09.2014 - 14:19
fonte

1 risposta

4

link ha l'hash SHA1 per l'immagine ISO e la chiave PGP della distribuzione. Usalo per verificare l'autenticità del download di Arch Linux.

Poiché quella pagina è ospitata su un sito HTTPS, dovrebbe essere una ragionevole garanzia che provenga dall'organizzazione a cui è stato rilasciato il certificato SSL. (È possibile che il sito Web è stato violato e quei checksum e le firme sono false, ma sarebbe un enorme problema per il progetto Arch Linux.)

    
risposta data 21.09.2014 - 17:24
fonte

Leggi altre domande sui tag