【发布时间】:2021-10-21 17:19:46
【问题描述】:
我想从 Internet 上的镜像安装 CentOS 软件包。
例如http://mirror.centos.org/centos-7/7/os/x86_64/Packages/unixODBC-2.3.1-14.el7.x86_64.rpm
该 URL 是 http:// 而不是 https://,因此没有 TLS 加密。
从互联网下载二进制文件而不进行传输中加密和真实性检查从安全角度来看似乎是个坏主意。
如果我修改 URL 以添加一个 s,使其成为 https://,则下载不起作用。该服务器在 443 HTTPS 上不提供任何服务。
看来我唯一的选择是不使用 TLS 下载文件。
与某些 Linux ISO 文件不同,主文件旁边没有 .md5 和 .asc 文件。所以我无法根据签名手动检查文件哈希。
RPM 的安全性如何运作?如果我下载时没有加密或证书检查,是否还有其他信任链?例如RPM 是否在文件中包含一个公钥(例如 GPG/PGP),yum 与它已经信任的公钥进行比较?或者我会安装一个完全不可信的文件? (
【问题讨论】:
-
由于这个问题与编程无关,也许这个问题在security.stackexchange.com更合适?还是超级用户?
-
只要对包进行了签名,缺少 TLS 就不是安全问题,因为在安装之前会根据已知密钥检查包的完整性。使用 HTTP 的典型原因是它使缓存代理更容易操作。
标签: ssl encryption centos yum repo