PPAメンテナ(Chromiumチームなど)の身元を調査/確認するにはどうすればよいですか?


8

Chromium Stable PPA(ここにあります:ppa:chromium-daily / stable)は、Chromiumチーム(https://launchpad.net/~chromium-team)によって管理されています。これは「Google」のChromium開発者だと思いますか?もしそうなら、私はこのPPAが非常に安全で信頼できると思います。

しかし、メンテナーの身元を確認するために私がすべき/できるべき特定の手順または調査方法はありますか?私が理解している(または少なくとも読んだ)と、誰でも「Chromiumチーム」PPAを作成できます。安全とセキュリティのために、PPAメンテナ、特にGoogleやMozillaのような「ビッグネーム」メンテナの身元を確認する方法を学びたいと思います。

回答:


4

Launchpadの「Chromiumチーム」はUbuntu開発者であり、Google開発者ではありません(GoogleでChromiumに取り組んでいる開発者を除く)。これは、チームのメンバーシップを見るとわかります。

上流のメンテナがチームでアクティブかどうかを判断する方法は、名前(または電子メールアドレス)を認識しているかどうかを確認することです。Ubuntu開発者がそれぞれのアップストリームで作業するMozillaやChromeのような大規模プロジェクトの場合、一般的に言えば私はそれらを信頼しています。

たとえば、Firefox PPAを実行するチームは、ディストリビューションでFirefoxを維持するチームと同じであり、Chromium PPAを維持するチームは、ディストリビューションでChromiumを維持するチームと同じです。

PPAがどの程度「信頼できる」かを判断する方法は実際にはありません(そのため、ほとんどの人は通常、デフォルトでそれらを信頼しないことを推奨します)。現在のところ、アップストリームによって信頼できると明示されている(XBMCがそのリンクでPPAを推奨する方法を参照)か、チームのメンバーを認識していない限り、PPAがどのくらい「公式」であるかを知る実際の方法はありません。オープンソースでは、すべてがオープントラストで行われるため、行動に基づいて人々が稼ぐものです。たとえば、私はMozillaで働いている誰かが私のブラウザを書くことを信頼しており、Ubuntu開発者である誰かがそれを適切にパッケージ化することを信頼しています。

個別のPPAは別の問題です。PPAが何も壊さないという保証はありませんが、すべてのPPAが自動的に不良になるわけではありません。クリスはこの回答でPPAのセキュリティについてこれについて少し話します:


したがって、基本的に、「メンバー」に表示される名前が信頼できるものであることがわかっていない限り、PPAが安全であると確信できません。ホルヘ、Chromium PPAとChromiumのユニバースレポの違いは何ですか?ChromiumのUniverseリポジトリもUbuntu開発者によって管理されていると思いますか?
Sam

つまり、基本的に、「メンバー」に表示される名前が信頼できるものであることがわかっていない限り、PPAが安全であると確信することはできません。真実ですが、インターネットからインストールされるすべてのソフトウェアに同じことが当てはまります。Ubuntuメンテナリストのすべての名前が信頼できることもわかりません。

@Sam私の回答を更新しました。PPAのChromiumと宇宙の違いについて、新しい質問としてお気軽に質問してください。
ホルヘカストロ

@Sam:私はあなたの質問が適切に答えられなかったと信じているので、私は亀裂をとります。一般に、パッケージンググループを知っていて、すでにそれらを信頼している場合は、それが最も迅速です。また、コミュニティのYMAKは「無料」の方法で、または少なくとも「オープン」の方法で物事を行っています...常に自分でコードを確認するオプションがあります。Launchpadでは、すべてのソースに署名付きでアップロードする必要があります。これにより、以前に提供されたgpgキーから検証されます。したがって、最初に作成されたソースパッケージが、ダウンロードしたパッケージと同じであることを確認できます。
JMベッカー
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.