ফেডোরা জিপিজি কী স্বাক্ষরিত হয় না কেন?


15

ফেডোরা RPM প্যাকেজ এবং আইএসও চেকসাম ফাইলগুলিতে স্বাক্ষর করার জন্য জিপিজি-কী ব্যবহার করে। তারা ওয়েব পৃষ্ঠায় ব্যবহৃত কীগুলি (ফিঙ্গারপ্রিন্ট সহ) তালিকাভুক্ত করে । ওয়েব পৃষ্ঠাটি https এর মাধ্যমে বিতরণ করা হয়েছে।

উদাহরণস্বরূপ চেকসাম ফাইল জন্য Fedora-16-i386-DVD.isoকী মারফত স্বাক্ষরিত A82BA4B7। হতাশাজনক তালিকায় কারা সর্বজনীন কী ফলাফলগুলিতে স্বাক্ষর করেছে তা পরীক্ষা করা হচ্ছে :

বিট / কীআইডিআর cr টাইপ করুন। সময় এক্সপায় সময় কী মেয়াদ

পাব 4096R / A82BA4B7 2011-07-25            

ফেডোরা (16) 
সিগ সিগ 3 এ 82 ​​বি 4 বি 7 2011-07-25 __________ __________ [সেলসিগ]

দেখে মনে হচ্ছে ফেডোরা সম্প্রদায়ের কেউই এই গুরুত্বপূর্ণ কীগুলিতে স্বাক্ষর করেনি!

কেন? ;) (ফেডোরা কেন বিশ্বাসের ওয়েব ব্যবহার করে না?) অথবা আমি কিছু হারিয়ে ফেলছি?

এটি উদাহরণস্বরূপ ডেবিয়ানের সাথে তুলনা করুন - তাদের বর্তমান স্বয়ংক্রিয় এফটিটিপি স্বাক্ষর কীটি 473041FA 7 বিকাশকারী স্বাক্ষর করেছে

সম্পাদনা: এই জিনিস কেন গুরুত্বপূর্ণ?

সত্যিকারের লোকদের দ্বারা স্বাক্ষরিত এ জাতীয় একটি গুরুত্বপূর্ণ কী (বর্তমানে এটি কারও দ্বারা স্বাক্ষরিত নয়!) একটি নির্দিষ্ট স্তরের আত্মবিশ্বাস প্রতিষ্ঠা করেছে যে এটি হ'ল আসল কী এবং কোনও আক্রমণকারী দ্বারা তৈরি করা হয়নি, যা মাত্র 5 মিনিট আগে ওয়েব-সার্ভারে আপলোড করা হয়েছিল। আত্মবিশ্বাস বা বিশ্বাসের এই স্তরের জন্য আপনার বিশ্বাসের ওয়েবে স্বাক্ষরকারী সম্পর্কের সন্ধান করতে হবে (আপনি ইতিমধ্যে বিশ্বাস করছেন এমন লোকদের কাছে)। এবং যখন আপনি এটি করতে সক্ষম হচ্ছেন তখন সম্ভাব্যতা বৃদ্ধি পাচ্ছে যখন বিভিন্ন ব্যক্তি স্বাক্ষর করে (বর্তমানে সম্ভাবনাটি শূন্য)।

আপনি এই বিশ্বাসের জিনিসটি সার্ফিং https://mybank.example.netএবং একটি শংসাপত্র যাচাইকরণ সতর্কবার্তা পাওয়ার সাথে তুলনা করতে পারেন - তবে কি আপনি এখনও আপনার লেনদেনের বিশদটি প্রবেশ করবেন বা আপনি কি 'এক মিনিট অপেক্ষা করুন!' বলে মনে করেন, সমস্যাটি থামিয়ে তদন্ত করবেন?


আপনি কি আশা করছেন এটি? আরও স্বাক্ষর প্রাপ্তি থেকে আপনি কী যোগ করবেন বলে মনে করেন? এখানে বিশ্রী না হয়ে কেবল আপনার কী প্রয়োজন তা বোঝার চেষ্টা করছেন।
ররি আলসপ

@ ররিআলসপ, কিছু অনুপ্রেরণা দেওয়ার জন্য প্রশ্নটি আপডেট করেছেন।
ম্যাক্সচলেপজিগ

SSL শংসাপত্র হয় পর্যন্ত থেকে নিখুঁত । (আমি নিশ্চিত যে অন্যান্য প্রতিবেদন রয়েছে; এগুলি আমি আমার সাম্প্রতিক ব্যক্তিগত ব্লগ সংরক্ষণাগারগুলির মাধ্যমে খুব দ্রুত অনুসন্ধান এবং স্ক্যানের মাধ্যমে পেয়েছি))
সিভিএন

1
@ মাইকেলকার্জলিং, কেউ দাবি করেন না যে এসএসএল শংসাপত্রগুলি (বা বর্তমান টিএলএস সংশোধন / বাস্তবায়ন) নিখুঁত। প্রশ্নটিতে বর্ণিত সমস্যাটির সাথে আপনার মন্তব্য কীভাবে সম্পর্কিত তা স্পষ্ট করুন।
ম্যাক্সচলেপজিগ

3
উত্সাহ ফেডোরার ব্যবহারকারী এবং আমি আপনার সাথে সর্বোচ্চ আছি। আমি বিস্মিত ছিল না যখন আমি জন্য কী ডাউনলোড করা মুদ্রার উলটা পিঠ এবং এটি সাইন ইন করেন নি হয়েছিল, কিন্তু ফেডোরা উপযুক্ত এবং এমনকি অনেক beardful ব্যক্তি (অনেক হচ্ছে RHT কর্মচারী) টন দ্বারা একত্র করা হয়। খুব অদ্ভুত. আইআরসি চ্যাটরুমগুলির একটিতে এটি জিজ্ঞাসা করা ভাল। অথবা ফেডোরাফর্ম বা জিজ্ঞাসা ফেডোরায়
আরএসউ

উত্তর:


3

কখনও কখনও কী ধারকরা মানহীন কী "সিগ 1" (উদাহরণস্বরূপ রেপো কী) সাইন করে।

ম্যান পৃষ্ঠা থেকে;

1 এর অর্থ হল আপনি বিশ্বাস করেন যে চাবিটি সেই ব্যক্তির মালিকানাধীন যিনি নিজের মালিকানা দাবি করেছেন তবে আপনি কীটি মোটেই যাচাই করতে পারেননি বা করতে পারেননি। এটি "ব্যক্তিত্ব" যাচাইকরণের জন্য দরকারী, যেখানে আপনি ছদ্মনাম ব্যবহারকারীর কীটিতে স্বাক্ষর করেন।

আমি বিশ্বাস করি এটির মান আরও বাড়তে পারে কারণ এই স্বাক্ষরগুলি বিশ্বাসের প্রচারের জন্য ব্যবহৃত হয় না, কেবলমাত্র ম্যানুয়াল যাচাই / পুনঃ-নিশ্চয়তার জন্য রয়েছে।

অ-মানবাধিক / ছদ্মনাম কীতে যে কেউ স্বাক্ষর করতে সমস্যা হ'ল আমরা জানি না ... সময়ের মধ্যে কীটি নিয়ন্ত্রণে থাকবে। বেশিরভাগ লোক এই কারণে সাইন করতে চান না।

তদতিরিক্ত, বর্তমানে ফেডোরার পক্ষে কীটি প্রতিস্থাপন করা এবং তাদের ওয়েবসাইটে একটি নতুন ফিঙ্গারপ্রিন্ট প্রকাশ করা তুলনামূলকভাবে দ্রুত, যারা স্বাক্ষর প্রত্যাহার করতে স্বাক্ষর করেছেন তাদের সকলের জন্য কিছুটা সময় লাগবে।

সম্ভবত আরও ব্যবহারিক হতে পারে কি;

  • ফেডোরাতে কেউ চাবিটির মালিকানা গ্রহণ করে (ছদ্মনামহীন কী)
  • ফেডোরায় সাইন / কী প্রত্যাহার করে একটি উত্সর্গীকৃত দল।
  • বর্তমান ফিঙ্গারপ্রিন্ট সহ ওয়েবপৃষ্ঠাটি ওয়াটের কেউ স্বাক্ষর করেছেন।

তবে ... যেমন আগেই বলা হয়েছে, স্বাক্ষর সহ বা ছাড়াই, আপনি ওএস ইনস্টল করার সময় রেপো কীগুলির জিপিজি ফিঙ্গারপ্রিন্টগুলি ইনস্টল করা হয় ... এটি ভবিষ্যতের সমস্ত আপডেট বৈধ করে তোলে। এটি সুরক্ষার একটি পৃথিবী যুক্ত করে।


2

আমি ফেডোরা বিকাশকারীদের নির্দিষ্ট যুক্তির সাথে কথা বলতে পারি না, তবে আপনি যদি স্বাক্ষরকরণ কীগুলিতে বিশ্বাস না করেন তবে এটি কোনও পার্থক্য করে না।

মুখোমুখি সাক্ষাৎ এবং এক্সচেঞ্জ কীগুলি বা তৃতীয় পক্ষের কাছ থেকে স্বাক্ষরিত চাটি গ্রহণ না করেই একজনের চাবিকে অন্ধভাবে বিশ্বাস করা উচিত নয় one

ফেডোরা ব্যবহারকারী সম্প্রদায় ফেডোরা বিকাশকারী সম্প্রদায়ের তুলনায় তুলনামূলকভাবে বড় হওয়ায়, স্বাক্ষরকারীদের বিস্তৃত বিতরণ এবং যৌক্তিক বিশ্বাস সাধারণ মানুষের পক্ষে অসম্ভাব্য যদিও এটি স্বল্প সংখ্যক লোকের পক্ষে স্বাক্ষরকারীদের যথাযথভাবে বিশ্বাস করতে সক্ষম হওয়ার জন্য কিছু মূল্য যুক্ত করবে )।

এসএসএলের ক্ষেত্রে এই সুরক্ষিত কী বিনিময় ইতিমধ্যে হয়ে গেছে - এটি আপনার পক্ষ থেকে আপনার ব্রাউজার বা ওএস বিক্রেতা দ্বারা সম্পাদিত হয়। সাধারণ শংসাপত্র কর্তৃপক্ষের রুট (এবং জারি করা) পাবলিক কীগুলি আপনার এসএসএল ট্রাস্ট ডিবিতে প্রাক-জনপ্রেমে আসে। অনেকগুলি এসএসএল রুটের শংসাপত্রগুলির মতো, বিভিন্ন ওএস সংগ্রহস্থলের জন্য স্বাক্ষর কীগুলি বিতরণ সহ আসে। সুতরাং এটির কোনও ভিত্তি নেই যে এই এসএসএল রুট শংসাপত্রগুলি আপনার ওএসের সাথে বিতরণ করা জিপিজি স্বাক্ষর কীগুলির চেয়ে কম বা বেশি বিশ্বাসযোগ্য।

প্যাকেজগুলিতে জিপিজি স্বাক্ষর এখনও স্বাক্ষরিত কী ছাড়াই যথেষ্ট সুবিধা প্রদান করে। আপনাকে নিশ্চিত করা যেতে পারে যে আপনার প্যাকেজগুলি একই উত্স থেকে এসেছে, আপনি নিশ্চিত হতে পারেন যে ইনস্টলিংয়ের পরে স্বাক্ষর কীটি কোনও বিন্দু পরিবর্তিত হয়েছে কিনা ইত্যাদি You আপনি কীটি প্রকাশিত হতে পারে অন্য জায়গাগুলিতেও দেখতে পারেন এবং এটি আলাদা কিনা তা পরীক্ষা করতে পারেন।

এটি আপনাকে বলার ক্ষমতা দেওয়ার নেট প্রভাব ফেলেছে "যদি আমি একটি স্বাক্ষরিত প্যাকেজটির মাধ্যমে বদ্ধমূল হয়ে থাকি তবে ফেডোরা ব্যবহার করে প্রত্যেকেরও মূল হয়" যদিও স্বাক্ষরবিহীন প্যাকেজগুলির সাথে একটি ভৌতিক মনকে সর্বদা জিজ্ঞাসা করতে হবে "যদি কেউ আমার এবং এর মধ্যে বসে থাকে তবে কি হবে" নেটওয়ার্কে আয়না এবং যে কোনও *। {আরপিএম, দেব, টিএক্সজেড}? "এ নেফারিয়াস কোডটি স্লিপস্ট্রিম করা।


আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.