Mi ubicación actual está a miles de kilómetros del servidor principal de Ubuntu y estoy obligado a usar uno de sus espejos en mi país de domicilio.
¿Los propietarios de Ubuntu implementan medidas para verificar periódicamente sus archivos (por ejemplo, ISO, actualizaciones, parches de seguridad) en sus sitios espejo no han sido alterados y / o los hackers no han introducido malware / troyanos?
Mi experiencia personal con la instalación y actualización de Ubuntu desde el servidor principal tomó al menos dos horas, mientras que el mismo proceso tomó solo 10 a 15 minutos cuando utilicé el sitio espejo de Ubuntu disponible en mi país.
Respuestas:
Los paquetes en el archivo de Ubuntu están firmados con una clave GPG, que cualquier persona que intente reemplazar el código en el espejo, no necesariamente tiene. Sería posible falsificar un paquete firmado, pero no es súper trivial hacerlo.
Generalmente puede confiar en los paquetes firmados con estas claves GPG. Al actualizar
update-manager
oapt
se le avisará cuando los paquetes no estén firmados con una clave que se encuentra en el llavero de paquete apto del sistema. Deberá aceptar manualmente la instalación de dichos paquetes. Si ve esta advertencia para un paquete que viene del archivo oficial de Ubuntu, o un espejo del mismo, probablemente no debería instalar el paquete e informar inmediatamente de un error al respecto.Para los ISO, deberá verificar los hashes de suma de comprobación con lo que hay en los servidores oficiales de Ubuntu.
fuente
you should probably not install the package, and immediately report a bug about it
. Creo que correrapt-get update
, volver a intentarlo y luego informar un error es un mejor enfoque. A veces, si la conexión se interrumpe durante unaapt-get update
, también recibirá la misma advertencia si intenta instalar un paquete antes de actualizar nuevamente.