La actualización en cuestión es la actualización combinada de los Mavericks que, entre otras cosas, pretende reparar la reciente vulnerabilidad de SSL / agujero enorme.
Este problema realmente me molestó, así que decidí obtener la clave PGP de Apple y verificarla lo mejor que pudiera. Y curiosé mi tráfico con Wireshark durante las descargas. Aquí están mis conclusiones:
- Obtener y verificar la clave PGP de Apple fue una pérdida de tiempo, porque, por lo que puedo decir, no emiten firmas para las actualizaciones de software
- El descargador de actualizaciones se conecta a través de HTTPS a su dominio localizador de descargas de software, que redirige a la actualización real en un CDN (en mi caso apple.vo.llnwd.net)
- Cada bit del paquete de actualización viene a través de HTTP antiguo y simple desde el CDN
- Cada paquete individual de la actualización va seguido de un ACK duplicado (esto solo ocurre con la actualización, todas mis otras descargas están bien, así que no creo que sea mi infraestructura)
- La descarga manual del archivo dmg desde aquí es HTTP por defecto. La aplicación de HTTPS provoca una redirección al URI real del archivo (HTTP), el HTTPS no está habilitado para este URI.
Apple (probablemente respondiendo a las críticas de antaño) dice específicamente que las actualizaciones se entregan a través de HTTPS, excepto cuando las "complicadas configuraciones de proxy" hacen esto imposible. He intentado descargar a través de mi conexión de vainilla y 2 VPNs offshore, y por amor y dinero no puedo obtener un enlace HTTPS para ese archivo (actualización de software o sitio web).
Mis preguntas son:
- En su opinión, ¿están ellos, o alguien entre ellos, jugando a buggers divertidos?
- ¿Hay alguna sospecha que se pueda extraer de todos esos ACK duplicados? (No sé lo suficiente sobre esto para siquiera especular)
Sospecho porque si era NSA / GCHQ y tenía una advertencia de semanas para interceptar y reemplazar blobs en puntos finales HTTP predecibles que se ejecutarán automáticamente porque la firma del código en millones de Las máquinas objetivo están completamente rotas, probablemente pensaría que la Navidad había llegado dos veces. No veo ninguna circunstancia en la que puedan dejar pasar esa oportunidad si fueran capaces de hacerlo, y de todo lo que he leído son más que capaces tal cosa.