[ruby-list:41762] セキュアなリリース(Re: [ANN] Subversion 1.3.0 released.)

From: MoonWolf <moonwolf@...>
Date: 2006-01-02 16:39:42 UTC
List: ruby-list #41762
MoonWolfです。
	
Kouhei Sutou wrote:
> Subversion 1.3.0がリリースされました.
(snip)
> ダウンロード:
> 
>   http://subversion.tigris.org/downloads/subversion-1.3.0.tar.gz
>   http://subversion.tigris.org/downloads/subversion-1.3.0.tar.bz2
>   http://subversion.tigris.org/downloads/subversion-1.3.0.zip
> 
> MD5:
> 
>   a9e69910f648028a159f3886b254261b  subversion-1.3.0.tar.bz2
>   0d91a7fe152d0373044c47c54deb2c9a  subversion-1.3.0.tar.gz
>   7d93be2bc70d046ddd1301ae82b166de  subversion-1.3.0.zip
> 
> SHA1:
> 
>   0c5c4acfbd576da39cd60450f3e16b81c3d7c209  subversion-1.3.0.tar.bz2
>   98cb017844750d4ed26e2a811c581a644e3ad585  subversion-1.3.0.tar.gz
>   7d1f3a5f741d7eed069cf36ec029e59049ce1be1  subversion-1.3.0.zip

MD5やSHA1をつけたんだから、須藤さんの電子署名もつけましょうよ。
HTTPもSMTPもセキュアな伝送路じゃないんだから。
誰かがsubversion.tigris.orgをハックして改竄したsubversionをばら撒いた
り、須藤さんの名前を騙ってリリース案内するかもしれないでしょう?
HTTPSで認証された経路でダウンロードしてS/MIMEまたはPGP,GnuPGで署名を確認
できるようになると安全性が増して良いと思います。

Rubyのリリース方法にも同様の安全性の問題があると思います。
最低限、まつもとさんの電子署名が必要でしょう。

参考: http://www.ruby-lang.org/ja/report.txt

In This Thread