【发布时间】:2015-12-08 17:44:39
【问题描述】:
我想验证 Jar (.class) 文件是从同一来源编译的,该来源可在线获得,甚至在 Jar 本身中。 理论上,有人可以将编译好的 Jar 上传到 Maven 存储库,并使用 PGP 对其进行签名。但编译后的内容可能与上传时的来源不同,并且包含恶意软件(请参阅 example 和 another one)。
如何验证可在我的 Maven 依赖项中找到的 jar 中已编译内容的完整性?
即使我通过 HTTPS 从已知存储库 Maven 下载了签名的 Jar,也可能会发生此问题。我可能想到的安全方式是编译所有依赖项的可用源代码并使用输出。
【问题讨论】:
-
您好,您好久没有发这个问题了。我有一个关于验证对编译内容所做的更改的类似问题。你知道/记得你得到的解决方案吗?谢谢
标签: java maven security jar pgp