[ruby-list:41764] Re: セキュアなリリース(Re:[ANN] Subversion 1.3.0 released.)

From: MoonWolf <moonwolf@...>
Date: 2006-01-02 19:52:23 UTC
List: ruby-list #41764
MoonWolfです。

Kobayashi Noritada wrote:
> 本家のアナウンス
> (-> http://subversion.tigris.org/servlets/NewsItemView?newsItemID=1417 )
> などには、署名された指紋がきちんと載っています。
アナウンスもファイルも署名も同じサーバですね。
クラックすればここまでは捏造できると思われます。

> ただこの指紋は、Subversion のリリース手続き
> (-> http://svn.collab.net/repos/svn/trunk/notes/releases.txt )
> 中で動作確認などをきちんとした人 (主に full committer) が提供するもの
> (-> http://subversion.tigris.org/hacking.html#tarball-signing )
> なので、

あとはfingerprint、公開鍵が確かに本人のものであるかという検証の問題ですね。
普段から別のサーバなどでfingerprintを公開してあればいいのですが。。。
あとはfingerprintに「検証する側が信頼している人の署名」をしてもらう。。。
SSLだとルート証明書で大体解決できるんですが、PGPだと信用の輪で解決しない
といけないというのが難点ですね。

> それをしていない、須藤さんやぼくなど多数のコミッタのものは入っていません。
> # ま、理想的には全員がしたほうがよいのかもしれませんが。

全員である必要は無いと思いますが、複数である必要があるのではないでしょう
かね?
commit権をもった一人が乱心しても大丈夫でしょうか?

> ……という説明でよろしいでしょうか。

セキュリティの専門家ではないので、浅い範囲でですが了解しました。

In This Thread

Prev Next