首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >CouchDB 3.1安装程序-未知发布者

CouchDB 3.1安装程序-未知发布者
EN

Stack Overflow用户
提问于 2020-09-20 16:05:47
回答 1查看 89关注 0票数 1

我刚刚去https://couchdb.apache.org/获取了最新的CouchDB二进制文件(从2.2升级)。

然而,下载链接将我重定向到一家名为Neighbourhoodie的组织-一家CouchDB服务和咨询公司(这是意想不到的,但可以理解,因为我知道安装可能是从镜像提供的)。

当我运行安装程序时,我收到了Windows的警告,指出该二进制文件来自“未知发行商”。

我在CouchDB站点上找不到一个联系人来问这样的问题。

意外的重定向,加上未知的发布者,让我感到紧张--我怎么知道继续升级是安全的?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2020-09-23 04:52:51

你可以通过比较网站、sha1和md5给in an issue的总和来验证签署公开版本的couchdb贡献者相信这个二进制文件对于windows用户是正确的。单独的sha1或md5都不是安全的,但我认为要找到一种同时适用于这两种攻击的攻击是非常困难的。

此外,如果您下载了gpg签名、二进制和https://downloads.apache.org/couchdb/KEYS,则可以使用apache下载站点上识别的相同密钥来验证此签名者是否为同一签名者。使用他们的信任类似于豆腐,你用https信任通道,它也信任这个密钥,所以现在你信任另一个通道上的密钥。

在linux/mac上,这看起来像这样:

代码语言:javascript
复制
(verify you obtain keys over ssl from apache, then:)
$ gpg --import KEYS.txt
  ...
  gpg: key CDE711289384AE37: "**** (CODE SIGNING KEY) <****@apache.org>"

(download a sig and file from official downloads.apache.org site and verify + add your "tofu" trust in this key)
$ gpg --trusted-key CDE711289384AE37 --verify apache-couchdb-3.1.1.tar.gz.asc

(your gpg now trusts this key for new binaries)
$ gpg --verify apache-couchdb-3.1.0.msi.asc

(If the official KEYS file changes you would want to delete this trust and do the same process again:)
$ gpg --delete-key CDE711289384AE37

和windows gpg应该看起来很相似,也许用/代替--,等等。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/63976834

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档