Kezdőoldal » Számítástechnika » Biztonság » 7-Zip: letöltés után miért...

7-Zip: letöltés után miért nincs mód az eredetiség ellenőrzésére? (bővebben lent)

Figyelt kérdés

7-Zip esetén miért nincs mód a bináris telepítőcsomag letöltése után az eredetiség ellenőrzésére?

Egy dolog, hogy a bináris telepítő "nincs digitálisan aláírva", mert az nyilvánvalóan pénzbe kerül, de egy másik, hogy se GnuPG aláírás, se hash lenyomat nem áll rendelkezésre.

Megnyugtató lenne (azok számára akik ellenőrizni szeretnék), ha olyan programot tudnának telepíteni, amit a szerző ír alá.

Azt hiszem a sourceforge is maximum a letöltéskor generálja a hash értékeket és azt se a szerző generálta fordításkor...



2022. júl. 5. 20:19
1 2 3
 11/21 A kérdező kommentje:

Hasonló programoknál megteszik.

Egyébként nem tudom hány percet venne el egy fejlesztő drága idejéből a GPG kulcs-generálás, aztán kulcs-szervereken közzétenni a nyilvános kulcsot (gondolom elég a legismertebbeken), az aláírás sem időigényes.

Világszerte nagyon sokan használják ezt a programot és éppen ezért (is) lenne jó.

2022. júl. 6. 07:56
 12/21 A kérdező kommentje:
Bár mondjuk az is lehet, hogy a készítő "olyan országban van" ahol "nem tanácsos ilyet használni mint a GPG.
2022. júl. 6. 08:05
 13/21 anonim ***** válasza:

"Hasonló programoknál megteszik."

PeaZipnél - hasonló nyílt forrású archiválóprogram - nem:

[link]

pedig a készítője - Giorgio Tani - a "haladó" nyugat egyik országának szülöttje.


Bár annak is van Sourceforge oldala (meg elérhető a forráskódja is):

[link]

2022. júl. 6. 11:22
Hasznos számodra ez a válasz?
 14/21 A kérdező kommentje:
Hasonló programokat úgy értettem: amit sokkal kevesebben használnak, bár funkciója eltér, de legalább digitálisan alá van írva.
2022. júl. 6. 11:30
 15/21 A kérdező kommentje:

Neki is sikerült:

[link]

2022. júl. 6. 11:58
 16/21 anonim ***** válasza:

Úgy látom nem változott a helyzet. Csináltál Feature Requestet? Arra a kérdésre, hogy miért nincs pgp aláírás, a szoftver fejlesztője tudna válaszolni.

Viszont. Ha több fejlesztő van, akik a világ különböző részén élnek, akkor a privát kulcsot több emberrel is meg kell osztani, tehát lehet kicsit nagyobb a feladat, mint elsőre tűnik.

Amúgy meg milyen garanciát ad egy aláírás? Az ellen, hogy rossz binárist tesz ki valaki a weboldalra csak részben véd, mert az aláírást is le tudja cserélni egy támadó. Ebben az esetben azok, akik most töltik le először, a rossz aláírást fogják használni, a rossz pgp publikus kulccsal, és innentől kezdve amikor a fejlesztő rájön, hogy baj van és javítja a hibát, még azt is hiheti, hogy most lett rossz és korábban volt.

Ez a probléma egy olyan dolog, ami jellemző a windows alkalmazás telepítési modelljére, egy normális szoftver központ oldaná meg igazán

2023. jan. 7. 05:18
Hasznos számodra ez a válasz?
 17/21 A kérdező kommentje:

"Úgy látom nem változott a helyzet. Csináltál Feature Requestet?"


Nem olyan jó az angolom és nem tudom miképpen kell. :)


Ebbe nem gondoltam bele hogy "mi van ha több fejlesztő van", de a Linux disztribúcióknál is megoldják a különféle aláírásokat.


Értem, hogy valóban, a nyilvános kulcs lecserélhető, de ha közismert nyilvános kulcs-szervereken van közzétéve akkor már talán nem igazán fordulhat elő, vagy rendkívül hamar észreveszik.


A Windows bináris fájlokban lévő digitális aláírást sose tanulmányoztam, hogy az milyen biztonságot ad/nem ad.

2023. jan. 7. 09:33
 18/21 anonim ***** válasza:

Nem úgy értettem, hogy a kulcsszervereken cserélik le, hanem pl. Igor (ha jól emlékszem a nevére) a fejlesztő, neki van kulcsa amivel aláír. Ehhez tartozik egy publikus kulcs, amivel lehet ellenőrizni. Na most, ha a támadó csinál egy másik kulcs párt ugyanúgy Igor nevén, amit használ a rossz bináris aláírására, akkor úgy fog tűnni, mintha Igor írta volna alá, miközben az egy másik kulcs. Ezt a régebbi felhasználók észreveszik, mert nekik a jó publikus kulcs van meg, de az új felhasználók meg azt látják, hogy két Igor van, amiből az egyik kulcsa stimmel

A windows bináris aláírás én se tudom hogy működik, de gondolom hasonló lehet, mint a PKI, csak szigorúbb.

Linux disztrók úgy tudom maguk buildelik a package-ekez, így a maintainer írja alá, amihez a publikus kulcs ott van a disztróban, így a fenti probléma nem áll fenn.

2023. jan. 7. 12:54
Hasznos számodra ez a válasz?
 19/21 anonim ***** válasza:
Szerintem felesleges lenne ide pgp aláírás. Ha a honlapjuk biztonságos (sose törik fel), akkor egy SHA ellenörzőösszeg is tökéletesen elegendő az eredetiség ellenörzésére.
2023. jan. 7. 13:11
Hasznos számodra ez a válasz?
 20/21 anonim ***** válasza:
SHA ellenörző összeget bárki tud számolni, az maximum akkor segít, ha nem közvetlenül a weblapról (vagyis a szerverről amin a weblap is van) töltöd le a szoftvert, hanem valamilyen mirrorról vagy CDN-ről, vagy bármi. Önmagában a sha checksum arra jó, hogy lehessen ellenőrizni, hogy sérült-e a fájl letöltés közben
2023. jan. 7. 13:28
Hasznos számodra ez a válasz?
1 2 3

Kapcsolódó kérdések:





Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!