[ruby-list:41763] Re: セキュアなリリース(Re:[ANN] Subversion 1.3.0 released.)

From: Kobayashi Noritada <nori1@...>
Date: 2006-01-02 17:54:07 UTC
List: ruby-list #41763
小林 % Subversion's partial committer for ja.po and Ruby tools です。
こんにちは。

直接 Ruby に関連する話題ではなくなってしまうのですが簡単に書いておきます。

> Subversion 1.3.0がリリースされました.

リリースノート (-> http://subversion.tigris.org/svn_1.3_releasenotes.html )
のunofficialな日本語版 (時間的余裕がなくて本家にコミットできなかったもの)
が http://dolphin.c.u-tokyo.ac.jp/~nori1/tmp/svn_1.3_releasenotes.html.ja
にあります。
もし必要であればどうぞ。:-)

> MoonWolfです。
> 
> MD5やSHA1をつけたんだから、須藤さんの電子署名もつけましょうよ。
> HTTPもSMTPもセキュアな伝送路じゃないんだから。
> 誰かがsubversion.tigris.orgをハックして改竄したsubversionをばら撒いた
> り、須藤さんの名前を騙ってリリース案内するかもしれないでしょう?
> HTTPSで認証された経路でダウンロードしてS/MIMEまたはPGP,GnuPGで署名を確認
> できるようになると安全性が増して良いと思います。

本家のアナウンス
(-> http://subversion.tigris.org/servlets/NewsItemView?newsItemID=1417 )
などには、署名された指紋がきちんと載っています。
ただこの指紋は、Subversion のリリース手続き
(-> http://svn.collab.net/repos/svn/trunk/notes/releases.txt )
中で動作確認などをきちんとした人 (主に full committer) が提供するもの
(-> http://subversion.tigris.org/hacking.html#tarball-signing )
なので、
それをしていない、須藤さんやぼくなど多数のコミッタのものは入っていません。
# ま、理想的には全員がしたほうがよいのかもしれませんが。

……という説明でよろしいでしょうか。

# Ruby に直接的に関係ない内容ですが、何らかの参考になればと思ってポインタ
# なども示しておきました。

-- 
|:  Noritada KOBAYASHI
|:  Dept. of General Systems Studies,
|:  Graduate School of Arts and Sciences, Univ. of Tokyo
|:  E-mail: nori1@dolphin.c.u-tokyo.ac.jp (preferable)
|:          nori@esa.c.u-tokyo.ac.jp
|:  Key fingerprint = AB26 9533 81DA 997B 3C06  4380 19BB ADA0 695C 9F53

In This Thread