Проект Debian объявил (http://www.debian.org/News/2011/20110209) о замене ключей для формирования цифровой подписи, обеспечивающей возможность проверки целостности пакетов из архива дистрибутива и подтверждения того, что они действительно были собраны разработчиками Debian и не модифицированы третьими лицами. Ключи перегенерируются в рамках профилактической программы по обеспечению безопасности. Прошлый ключ был создан в январе 2009 года, срок его действия истекает в конце 2012 года. Новый ключ сгенерирован в августе прошлого года, его действие продлится до марта 2018 года.
Изменение ключа коснется только нестабильной ("Sid", unstable) и тестовой ветки ("Wheezy", testing) дистрибутива, а также репозитория с обновлениями (security.debian.org) и системы бэкпортов (backports.debian.org). Пользователи прошлых выпусков Debian уже получили обновление с новым проверочный ключом, так как он уже достаточно давно поставляется в пакете debian-archive-keyring (http://packages.debian.org/debian...URL: http://www.debian.org/News/2011/20110209
Новость: http://www.opennet.me/opennews/art.shtml?num=29561
Но какой в этом смысл?
Смысл в профилактике
"Ключи перегенерируются в рамках профилактической программы по обеспечению безопасности."
ваш к.о.
Думаю что они просто замалчивают об очередном взломе.
:DНет, просто "в пятницу они объявят о сотрудничестве с Майкросоут"(тм) ...и Sony!... и торжественно вручат им ключи от города. Надо же нагенерить ключей _побольше_, чтоб никто не в обиде!
gentoo`шникам надобы поучиться у дебианцев... =^_^=ни кем не подписанное файловое дерево ебуилдов -- это дыра в безопасности
(способствующщая через-компромитацию-интернетов -- подставление таким образом фальшивых обновлений)а подменить интернет комуто -- совсем не сложно -- кабель откусить в подъезде и подключить к ноутбуку... (затем всё вернуть взад, после успешного "emerge --sync")
# p.s.: если я не прав -- напишите об этом... всётаки я болею за гентушников! :-)
# p.p.s: только не пишите пожалуйста про MD5/SHA1-контрльные-суммы tar-gz-пакетов... так как это не добавляет безопасности, в случае если сами ебуилды не подписанны GPG-подписями
а ведь -- на крайняк -- утилиты gentoo'шников могли бы хотябы запоминать (и затем каждый раз сверять) -- отпечаток SSL-сертификата HTTPS-соеденения с которого осуществляется "emerge --sync"это ведь совсем не сложно реализовать... зато избавит почти на 100% от "фальшивых обновлений"
....хотя ведь и проверку GPG-подписи ебуилда, перед процессом сборки -- тоже реализовать элементарно :-) ... но почему это не сделано?
>>но почему это не сделано?потому что всем всё равно
> всётаки я болею за гентушников! :-)Ну и Вы не привели ссылку на свои предложения с bugs.gentoo.org просто из скромности?
плохо англисский знаю (разговорный, жаргонный)...мне там чтото ответят, и всё! никакой translate.google.ru не переведёт :-(
И какой во всём этом смысл, если сайт https://ftp-master.debian.org/ использует самоподписанный сертификат? Так что обращаться к страничке ftp-master.debian.org/keys.html приходится либо по http, либо по https, но признавая сертификат неведомого происхождения. В результате надёжно узнать, какими именно ключами подписываются файлы в архиве Debian всё равно невозможно.
PS. Проект Debian имеет свой CA, ca.debian.org, который и подписывает все остальные сертификаты. При установке ОС Debian сертификат этого CA прописывается в системе в качестве одного из корневых. Так что у тех, кто устанавливает Debian с носителя, полученного из надёжного источника (например, с оригинальных CD/DVD), проблем с надёжным доступом по https нет. Но у всех остальных-то (у тех, например, кто скачивает образы CD/DVD и самостоятельно их нарезает, т.е. у подавляющего большинства) есть!
> замене PGP-ключейЛучше бы проприетарный PGP на GPG заменили.
Там GPG и есть, по крайней мере в моей Убунте это так, просто авторы новости латентные вендузоды и не молятся на икону Столмана
> ...просто авторы новости латентные вендузоды и не молятся на икону Столманану авторы видимо просто-навсего решили подсакротить слово "OpenPGP" (стандарт, который поддерживается программой GnuPG) до короткого слова "PGP" :-)