Portál AbcLinuxu, 8. května 2025 07:07
Vývojář Arch Linuxu Allan McRae si v souvislosti s přidáním schopnosti kontrolovat PGP podpisy zdrojových kódů do nástroje makepkg
začal všímat toho, jak mnoho projektů zveřejňuje svůj kód, aniž by poskytlo možnost ověření. Vytvořil tedy přehled verifikovatelnosti zdrojových kódů základních projektů, jež umožní sestavení jádra distribuce. Patnáct procet uvedných projektů neumožňuje žádnou verifikaci zdrojových kódů. Z projektů nabízejících dobrou míru ověřitelnosti pak je většina GNU software, u nejž je podepisování standardem. Z rychlého průzkumu mezi dalšími projekty se navíc zdá, že situace tam je ještě horší. V takovém případě poskytuje podepisování balíčků a repozitářů distribucí spíše falešný pocit bezpečí.
Tiskni
Sdílej:
Celých dlouhých 10 let s*ali, snad jako jediná linuxová distribuce, na podepisování distribučních balíčků a teď budou najednou poukazovat že chybí u zdrojáků upstreamu. Ať se jdou zahrabat …
a teď budou najednou poukazovat že chybí u zdrojáků upstreamuVadí ti, že na to upozornil? Z jakého důvodu? A kdyby na to upozornil Pepa z Depa, tak by to bylo OK?
Papežštější než papežTo je pěkný, takže když vím o podobném problému, jako jsem měl já, tak mám držet hubu.
Nikdo na to nesral, nebyli na to lidi. Arch na rozdíl od většiny (ne-li všech) ostatních distribucí nemá jediného placeného vývojáře. Diskuze o podepisování balíčků se objevovali pravidelně, ale kdykoliv došlo na to, aby tti, co nejvíc o podepisování křičí něco udělali, diskuse záhadně skončila. Abych ale nekřivdil všem, možná jednou, dvakrát, se v tom kdosi začal vrtat, ale bez výsledků.Celých dlouhých 10 let s*ali, snad jako jediná linuxová distribuce, na podepisování distribučních balíčků a teď budou najednou poukazovat že chybí u zdrojáků upstreamu. Ať se jdou zahrabat …
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.