* buntu:apt-getのhttps [終了]


1

私は最近apt-getのhttpsについて知るためにWebで検索しましたが、読む限り、実際の必要性はありません。少なくとも多くの人が守るべきことです。 、 これは正しいですか?私はそれを正しくしましたか?また、そのように、それをサポートするサーバーの構成を介してhttpsを使用することを決定した場合、唯一の可能性のある欠点は速度です右ですか?

最後になりましたが、* buntuディストリビューションは、この主題について同じ安定化されたルールに依存していると思います。(つまり、すべての整合性がチェックされます)私の知る限り、すべてがubuntuサーバーを使用しているからです?

どうもありがとう、統合されたいくつかの質問があることを知っていますが、同じ情報を探しているかもしれない人々のために私とコミュニティにそれをすべて明確にすることができれば、とても感謝しています:)

回答:


0

多くのディストリビューションはサードパーティのミラーネットワークを使用しており、パッケージはさまざまな組織や個人によって実行される本質的に信頼できないサーバーでホストされています。トランスポート暗号化(TLS)はそれに対して保護できません。パッケージ署名のみを行います。パッケージリストと個々のパッケージは、通常PGPを使用して署名されます。

ただし、一部のディストリビューションのミラー、(一部の)プライバシー保護など、さまざまな理由でHTTPSに徐々に移行しています。たとえば、Arch Linuxのミラーリストには26個のHTTPSサーバー(261個のうち10%)があり、2012年の0%を超えています。

しかし、DebianはHTTPSをまったくサポートしていないようです。これは奇妙なことです。最近、中央管理されたCDN構造に移行し、HTTPS設定をあらゆる場所に一度に展開できるようになったためです。ただし、サードパーティのリポジトリにはHTTPSを使用できますが、apt-transport-https最初にインストールする必要があります。


私の推測では、暗号化は少なくとも誰にとっても選択すべきであり、これにはお金がかかることを知っています。そして、本当に良い機会があり、可能な手段でプロジェクトを助けることができる人は、それがその人に合っていればそうするべきだと思います。集中管理されたCDNについては知りませんでした...はい、apt-transport-httpsがオプションであることを読みました。とにかく、@ grawityまたは誰かが、APTでのこのGPG署名がどのように機能するかをよりよく説明できますか?

時間はかかります。StartSSLにサインアップするか、LetsEncryptを待機します。HTTPS用のWebサーバーのセットアップ。等-それは本当にお金がかかりません。
悲しみ


可能であれば、StartSSLとLetsEncryptについてさらに調査します。しかし、コミュニティのせいでLinuxのようなフリーソフトウェアが発生することはあります。しかし、無料の暗号化を提供しているこれらの企業を信頼すべきでしょうか?繰り返しますが、可能であれば、さらに調査しますが、それが私の頭に浮かぶ最初の考えの1つです。

@grawityにご協力いただきありがとうございます。GPG情報をお尋ねしますが、明確にするために、今ではGPG全体がどのように機能するかを検索していません。APTでの使用方法を理解したいと思います。たとえば、すべてのキーをディストリビューションに配置し、レポジトリから提供されるものに対してチェックアウトすることを可能にする、何らかのディストリビューション上のデータベースがありますか?

0

多くのサードパーティのリポジトリはHTTPではありません。パッケージは、公開GPGキーに対して既に検証されています。

ただし、NSAの啓示と繰り返しセキュリティ障害が発生すると、どこでも暗号化がベストプラクティスになります。

インストールするパッケージのリストは、NSAや犯罪者にとって有用でしょうか?NSAはすでに「tor」ユーザーをターゲットにしています-レポジトリから「tor」をダウンロードしたため、すべての通信を監視したいのですか?または、レポジトリから「ビットトレント」をダウンロードしたため、FBIがあなたの家に押し寄せましたか?


はい、どこでも暗号化することがベストプラクティスであることに同意します。NSAは通常の暗号化された通信を既に解読できましたが、いくつかの状況によってはもちろんより困難です。しかし、あなたの答えの最後の部分は私には少しあいまいに聞こえました@teambob私はそれを避けるために暗号化を使用すべきだと言っているのですか、それはあなたが望むことをするのは愚かであり、あなたの権利ですか?私にとって、それは我々が、たとえばたい場合はTORを使用するために私たちの権利をだから、私たちは誰もが「ターゲット」Torユーザは、彼らがユーザーTORいるべきではないという理由だけで正直かつcourse.Butの文明である必要はあり

ああ、@ teambob :)

NSAがtorユーザーをターゲットとすることはすでに文書化されています。そのため、誰かがtorをダウンロードしたかどうかを知ることは、NSAにとって興味深い情報になる可能性があります。FBIには著作権侵害襲撃の歴史があります。bittorrentのダウンロードは、著作権を侵害するために使用しない場合でも注目を集めますか?残念ながら、これはもはやスズ箔の領域ではありません。残念ながら、これは毎日行われています
-teambob

私はあなたの視点に同意します@teambob :)
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.