From: MoonWolf Date: 2006-01-03T01:39:42+09:00 Subject: [ruby-list:41762] セキュアなリリース(Re: [ANN] Subversion 1.3.0 released.) MoonWolfです。 Kouhei Sutou wrote: > Subversion 1.3.0がリリースされました. (snip) > ダウンロード: > > http://subversion.tigris.org/downloads/subversion-1.3.0.tar.gz > http://subversion.tigris.org/downloads/subversion-1.3.0.tar.bz2 > http://subversion.tigris.org/downloads/subversion-1.3.0.zip > > MD5: > > a9e69910f648028a159f3886b254261b subversion-1.3.0.tar.bz2 > 0d91a7fe152d0373044c47c54deb2c9a subversion-1.3.0.tar.gz > 7d93be2bc70d046ddd1301ae82b166de subversion-1.3.0.zip > > SHA1: > > 0c5c4acfbd576da39cd60450f3e16b81c3d7c209 subversion-1.3.0.tar.bz2 > 98cb017844750d4ed26e2a811c581a644e3ad585 subversion-1.3.0.tar.gz > 7d1f3a5f741d7eed069cf36ec029e59049ce1be1 subversion-1.3.0.zip MD5やSHA1をつけたんだから、須藤さんの電子署名もつけましょうよ。 HTTPもSMTPもセキュアな伝送路じゃないんだから。 誰かがsubversion.tigris.orgをハックして改竄したsubversionをばら撒いた り、須藤さんの名前を騙ってリリース案内するかもしれないでしょう? HTTPSで認証された経路でダウンロードしてS/MIMEまたはPGP,GnuPGで署名を確認 できるようになると安全性が増して良いと思います。 Rubyのリリース方法にも同様の安全性の問題があると思います。 最低限、まつもとさんの電子署名が必要でしょう。 参考: http://www.ruby-lang.org/ja/report.txt