GNU/Linux >> Linux の 問題 >  >> Debian

Debian – Debian Apt ToolのHttpsトランスポートがないのはなぜですか?

NSAの啓示に伴うすべてのパラノイアがあるので、DebianパッケージのインストールメカニズムがそのトランスポートにHTTPSをサポートしていないのはなぜか、デフォルトで使用するのは言うまでもありません。

DebianパッケージにはGPGを使用したある種の署名検証があることは知っていますが、それでも、セキュリティの観点からこれがいかに重要であるかを考えると、HTTPの代わりにHTTPSトランスポートを使用することはそれほど難しいことではないと思います。

編集:私は主に、Debianミラー管理者ではなく、MitM攻撃(トラフィックスニッフィングのみを含む)から身を守りたいと思っています。 HTTPリポジトリは、Debianミラーへのトラフィックをスヌーピングする人のためにシステム全体をテーブルに配置します。

承認された回答:

がある。パッケージapt-transport-httpsをインストールする必要があります 。次に、

のような行を使用できます
 deb https://some.server.com/debian stable main

sources.listに ファイル。ただし、コンテンツ全体がとにかく公開されており、暗号化のオーバーヘッドと遅延が追加されるため、通常は必要ありません。攻撃者の公開鍵を信頼しないため、httpトラフィックでさえMitM攻撃から安全です。 apt 攻撃者が操作されたパッケージを挿入すると、警告が表示され、パッケージのインストールに失敗します。

編集:コメントで述べたように、TLSリポジトリを使用する方が確かに安全です。調査によると、暗号化されていないリポジトリでaptを使用すると、HTTPトランスポートがリプレイ攻撃に対して脆弱であるため、実際にセキュリティリスクが発生する可能性があります。


Debian
  1. Debian / UbuntuのMySQLAPTリポジトリのGPGキーを更新するにはどうすればよいですか?

  2. Linux –エントロピー品質を測定するためのツール?

  3. cd - cp または mv に相当するものはありますか?

  1. Tasksel –Debian用のグループパッケージインストールツール

  2. Linux 用の完全に統合されたパッケージ マネージャーがないのはなぜですか?

  3. Debian ですべてのユーザーの PATH を設定するにはどうすればよいですか?

  1. Debian 8(Jessie)へのWebminのインストール

  2. GlusterFS3.12をインストールするためのDebianStretchの準備

  3. Debian – Debian用の最新のGccを入手しますか?