GNU/Linux >> Linux の 問題 >  >> Debian

Debian – Debianリポジトリの安全性?

.tar.xzで利用可能なバイナリを備えたオープンソースアプリケーションがあるとします。 フォーマットしますが、.debとしてではありません パッケージ。そして、.debがあります どうやらDebianコミュニティによって構築されたDebianSWリポジトリのパッケージ。

アプリケーション自体を信頼しているとすると、Debianリポジトリ内のそのバージョンも信頼できますか? Debianチームは、「セキュリティを非常に真剣に受け止めている」と主張しています。しかし、実際にはどのように見えますか?セキュリティチームが提出されたすべてのパッケージを確認し、梱包する前にコードが変更されていないことを確認できますか?それとも、インシデントにのみ反応しますか(たとえば、リポジトリからパッケージを削除します)?

(質問を予測するには:.debを使用すると便利です パッケージ。更新と全体的なメンテナンスが簡素化されるためです。

承認された回答:

Debianセキュリティチームは、ボランティアの小さなグループであり、アーカイブに67,000を超えるパッケージがあるため、アップロードする前にすべてのパッケージを確認するわけではありません。このような手順を備えた他のLinuxディストリビューション(または他の主要なプロジェクトやディストリビューター)も知りません。

ただし、Debianビルドデーモンはそのソースからすべてのパッケージをビルドするため、ソースパッケージをダウンロードできます(apt-get source PACKAGENAMEを使用) )そして、tarballとパッチが期待どおりであることを確認します。すべてのソースパッケージは、アーカイブと同様に暗号で署名されているため、アップロードされたソースからパッケージが変更されていないことを確認できます。

Debianには、すべてのパッケージを再現可能にビルドするイニシアチブもあります。これにより、ビットごとに同一のパッケージを自分で作成し、改ざんされていないことを確認できます。再現性のあるビルドを行うパッケージと行わないパッケージのリストがあります。

一般に、Debianは信頼できるバイナリのソースと広く見なされており、多くの主要な組織がそれを使用していますが、もちろん、自分で判断する必要があります。すべてのバイナリおよびバイナリパッケージを本当に監査する必要がある場合は、どのサイズのOSディストリビューターもそのサービスを提供しているかどうかわからないため、自分で管理する必要があります。


Debian
  1. Debian11Bullseyeに最新のRプログラミング言語バージョンをインストールします

  2. Debian – Debianでパッケージのソースリポジトリを知る方法は?

  3. Debian –インタラクティブなプロンプトで個々のDebian 8パッケージのインストールを自動化しますか?

  1. LinuxでのC開発–公式Debianリポジトリでのパッケージの入手–XII。

  2. Debian –特定のコマンドを提供するパッケージを見つけますか?

  3. プログラムがコマンドラインでリポジトリで利用可能かどうかを確認する方法は?

  1. Debian – Debianパッケージ名を指定して、最新の.debURLへのURLを取得する方法は??

  2. Debian –「debian- +」ユーザー?

  3. PPA リポジトリから Debian に Oracle Java 10 (JDK 10) をインストールします。