¿Comprobar la integridad de GnuPG dentro de GPGTools?

0

¿Es posible verificar la integridad de los archivos GnuPG dentro del paquete de instalación descargado de GPGTools ?

Sé cómo verificar la integridad del archivo .dmg (compare el hash SHA1 ), pero ¿No sabe cómo verificar que los binarios de GnuPG dentro del paquete de instalación sean seguros?

Por supuesto, sé que puedo acceder a los archivos dentro del paquete, pero ¿cómo verificar los archivos binarios?

    
pregunta flori 05.07.2013 - 11:01
fuente

2 respuestas

2

El proveedor de contenido (GPGTools) no proporciona ningún medio para verificar la integridad de los archivos dentro del paquete; no proporcionan hashes / sigs, por lo que no tiene nada con qué comparar. Parece que compilan sus versiones / puertos de otros proyectos de código abierto, por lo que incluso si intenta comparar los binarios con sus homólogos de otro proveedor de contenido, lo más probable es que la verificación falle.

Ya que proporcionan el paquete y la página que muestra la firma a través de HTTPS, puede confiar en que ambos provienen del sitio web de GPGTools y que puede recibir el paquete auténtico.

Ahora, si no confía en la fuente del paquete (GPGTools), probablemente no debería estar usando sus puertos / paquetes en primer lugar.

    
respondido por el Adi 05.07.2013 - 12:07
fuente
1

La verificación de la integridad del archivo con SHA-1 o cualquier otra herramienta no le indicará que el archivo es seguro ; puede indicarle que el archivo es exactamente el mismo que estaba en el otro lado . Realmente depende de si confía las personas que construyeron el paquete GPGTools. Como señala @Adnan, si descarga el paquete a través de HTTPS, entonces se beneficiará de la protección de SSL en lo que respecta al tránsito, por lo que no tiene que calcular hashes adicionales (que no le darían nada más), pero Eso no resuelve este problema de confianza.

Si le preocupa la gente de GPGTools, tiene la opción de descargar el código fuente , analizarlo y luego compilar usted mismo Este es un trabajo duro.

    
respondido por el Thomas Pornin 05.07.2013 - 14:00
fuente

Lea otras preguntas en las etiquetas