【问题标题】:Verify Maven dependencies Jars (.class files) compiled from open source验证从开源编译的 Maven 依赖项 Jars(.class 文件)
【发布时间】:2015-12-08 17:44:39
【问题描述】:

我想验证 Jar (.class) 文件是从同一来源编译的,该来源可在线获得,甚至在 Jar 本身中。 理论上,有人可以将编译好的 Jar 上传到 Maven 存储库,并使用 PGP 对其进行签名。但编译后的内容可能与上传时的来源不同,并且包含恶意软件(请参阅 exampleanother one)。

如何验证可在我的 Maven 依赖项中找到的 jar 中已编译内容的完整性?

即使我通过 HTTPS 从已知存储库 Maven 下载了签名的 Jar,也可能会发生此问题。我可能想到的安全方式是编译所有依赖项的可用源代码并使用输出。

【问题讨论】:

  • 您好,您好久没有发这个问题了。我有一个关于验证对编译内容所做的更改的类似问题。你知道/记得你得到的解决方案吗?谢谢

标签: java maven security jar pgp


【解决方案1】:

从某个时间开始,maven 构建可以重现 - 这意味着如果您获取源代码并在本地构建 - 结果将一点一点地相同。

更多信息请访问:

【讨论】:

    猜你喜欢
    • 2015-09-23
    • 2014-03-22
    • 2011-11-17
    • 2013-02-12
    • 1970-01-01
    • 2023-03-14
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多