我刚刚去https://couchdb.apache.org/获取了最新的CouchDB二进制文件(从2.2升级)。
然而,下载链接将我重定向到一家名为Neighbourhoodie的组织-一家CouchDB服务和咨询公司(这是意想不到的,但可以理解,因为我知道安装可能是从镜像提供的)。
当我运行安装程序时,我收到了Windows的警告,指出该二进制文件来自“未知发行商”。
我在CouchDB站点上找不到一个联系人来问这样的问题。
意外的重定向,加上未知的发布者,让我感到紧张--我怎么知道继续升级是安全的?
发布于 2020-09-23 04:52:51
你可以通过比较网站、sha1和md5给in an issue的总和来验证签署公开版本的couchdb贡献者相信这个二进制文件对于windows用户是正确的。单独的sha1或md5都不是安全的,但我认为要找到一种同时适用于这两种攻击的攻击是非常困难的。
此外,如果您下载了gpg签名、二进制和https://downloads.apache.org/couchdb/KEYS,则可以使用apache下载站点上识别的相同密钥来验证此签名者是否为同一签名者。使用他们的信任类似于豆腐,你用https信任通道,它也信任这个密钥,所以现在你信任另一个通道上的密钥。
在linux/mac上,这看起来像这样:
(verify you obtain keys over ssl from apache, then:)
$ gpg --import KEYS.txt
...
gpg: key CDE711289384AE37: "**** (CODE SIGNING KEY) <****@apache.org>"
(download a sig and file from official downloads.apache.org site and verify + add your "tofu" trust in this key)
$ gpg --trusted-key CDE711289384AE37 --verify apache-couchdb-3.1.1.tar.gz.asc
(your gpg now trusts this key for new binaries)
$ gpg --verify apache-couchdb-3.1.0.msi.asc
(If the official KEYS file changes you would want to delete this trust and do the same process again:)
$ gpg --delete-key CDE711289384AE37和windows gpg应该看起来很相似,也许用/代替--,等等。
https://stackoverflow.com/questions/63976834
复制相似问题