Descarga segura lubuntu desde un sistema que no es Ubuntu

2

La forma recomendada para averiguar qué clave pública necesita verificar El hash de Ubuntu consiste en intentar verificar una firma del archivo de hash (ambos descargados de forma clara). Esto produce un error que indica qué clave se usó para firmar los hashes:

gpg: Signature made Thu Apr  5 22:19:36 2018 EDT using DSA key ID FBB75451
gpg: Can't check signature: No public key
gpg: Signature made Thu Apr  5 22:19:36 2018 EDT using RSA key ID EFE21092
gpg: Can't check signature: No public key

Mi pregunta es: si todo se descarga en texto simple y un atacante puede modificar la ISO y el archivo hash, ¿no podrían también firmar el archivo hash con su propia clave pública y luego publicar esa clave en el servidor de claves? Descargaría su firma, lo que provocaría un error en su clave, que descargaría ingenuamente desde el servidor de claves. ¿No necesito al menos tener acceso seguro a la ID de clave para su clave pública?

¿Cómo puedo descargar lubuntu de forma segura si aún no tengo las claves de firma de Ubuntu en mi máquina?

    
pregunta Gardner Bickford 16.09.2018 - 03:14
fuente

1 respuesta

2

Aquí es donde entra el concepto de TOFU (Confianza en el primer uso). Deberá descargar el público. clave desde una fuente confiable al menos la primera vez, lo que lo hace un poco difícil cuando solo puede descargarlo desde el mismo servidor que también proporciona la ISO y la firma. Para asegurarse de que está utilizando la clave pública correcta, debe verificar que su huella digital coincida con la huella digital que los desarrolladores están utilizando. Le sugeriría que busque en Twitter o en varias listas de correo para tratar de encontrar la firma para que pueda confirmar que coincide con la clave pública que tiene.

Buscando en línea, veo que DistroWatch proporciona una copia de las claves. También puede enviar un correo electrónico para solicitar la huella digital, o ir a su canal de IRC y preguntar.

    
respondido por el forest 16.09.2018 - 03:35
fuente

Lea otras preguntas en las etiquetas