GNU/Linux >> Linux Esercitazione >  >> Debian

Debian:perché non esiste un trasporto HTTP per lo strumento Debian Apt?

Con tutta la paranoia che è arrivata con le rivelazioni della NSA, mi chiedo perché il meccanismo di installazione del pacchetto Debian non supporta HTTPS per il suo trasporto, per non parlare di usarne uno per impostazione predefinita.

So che i pacchetti Debian hanno una sorta di convalida della firma usando GPG, ma comunque, non credo che usare il trasporto HTTPS invece di HTTP sarebbe troppo difficile, considerando quanto sia cruciale dal punto di vista della sicurezza.

Modifica:voglio principalmente proteggermi dagli attacchi MitM (incluso solo lo sniffing del traffico), non dagli amministratori di mirror Debian. I repository HTTP mettono in gioco l'intero sistema per chiunque possa spiare il traffico verso i mirror Debian.

Risposta accettata:

C'è. Devi installare il pacchetto apt-transport-https . Quindi puoi usare linee come

 deb https://some.server.com/debian stable main

nel tuo sources.list file. Ma di solito non è necessario, dal momento che l'intero contenuto è comunque pubblico e aggiunge sovraccarico di crittografia e latenza. Dal momento che non ti fidi di una chiave pubblica di un utente malintenzionato, anche il traffico http è al sicuro dagli attacchi MitM. apt ti avviserà e non installerà i pacchetti quando un utente malintenzionato inserisce pacchetti manipolati.

EDIT:come accennato nei commenti, è davvero più sicuro utilizzare il repository TLS. La ricerca mostra che l'utilizzo di apt su repository non crittografati può effettivamente rappresentare un rischio per la sicurezza poiché il trasporto HTTP è vulnerabile agli attacchi di replica.


Debian
  1. Installazione di Webmin in Debian 8(Jessie)

  2. Come aggiornare la chiave GPG per il repository MySQL APT su Debian/Ubuntu?

  3. Debian – Ottieni Gcc più recente per Debian?

  4. Debian:quali pacchetti sono installati per impostazione predefinita in Debian? C'è un termine per quel set? Perché alcuni di questi pacchetti sono "installati automaticamente" e altri no?

  5. Linux:strumento per misurare la qualità dell'entropia?

Come trovare un mirror Debian Linux più veloce per il tuo /etc/apt/sources.list

apt vs apt-get – Strumento pacchetto avanzato

Come installare PHP 5.6 e 7.0 - 8.1 come PHP-FPM e FastCGI per ISPConfig 3 con apt su Debian da 8 a 11

Maim - Uno strumento di cattura dello schermo per Debian 9 Desktop

Come installare Skype su Debian 11 / Debian 10

Quale strumento di backup è il migliore per Debian 11?