Рейтинг:0

Lubuntu 20.04 LTS: безопасен ли транспорт http apt в настоящее время?

флаг in

Почему Ubuntu обращается к репозиториям через http, а не через https? Это безопасно? Зараженный маршрутизатор Wi-Fi может легко заменить оригинальный .deb вредоносным ПО, если только эти .deb не зашифрованы и/или не подписаны. Современные устройства достаточно мощны, чтобы выполнять DPI и предоставлять поддельные файлы/пакеты .deb «на лету». Должен ли я выбрать одно из нескольких https-зеркал в разделе «Источники программного обеспечения»?

Рейтинг:3
флаг cn

Обычный http безопасен для загрузки debs из репозиториев Ubuntu.

  • Дебс подписан. Они были подписаны с момента запуска Ubuntu. Они были подписаны Debian за много лет до этого.

Система apt+repository разработана таким образом, что https не требуется для обеспечения безопасного получения оригинальных deb-файлов из репозиториев. Когда подпись не соответствует пакету по любой причине, apt выдает ошибку и не устанавливает пакет.

  • Атаки Man-In-The-Middle (MiTM) рассматривались при создании метода распространения Debian, и этот вектор атаки уже давно нейтрализуется с помощью (все более длинных) сигнатур.

Конечно, нет ничего плохого в использовании https, если он доступен. Вы можете использовать источники https, если хотите.

  • Большинство зеркал предоставлено добровольческими организациями, не контролируемыми Ubuntu или Canonical. Многие подают контент как «archive.ubuntu.com». Это делает управление SSL/TLS-сертификатами — и связанное с ним требование совместного использования приватных ключей — большой уродливой проблемой, которую ни один доброволец не решился решить за два десятилетия существования дистрибутивов на базе Debian. Вы можете помочь решить эту проблему.

Естественно, если вы можете продемонстрировать успешную демонстрационную MiTM-атаку против обычного использования apt, Команда безопасности Ubuntu хотели бы узнать о вашем подвиге, чтобы они могли смягчить это.

флаг ru
«Вы можете решить это» — да, это невозможно сделать без Debian и / или Ubuntu, выдающих сертификаты, а затем делящихся ими со всеми зеркалами — официальными или неофициальными — которые служат для имени «archive.ubuntu.com» — а затем вы сталкиваетесь с проблемой обмена закрытыми ключами, которая является гораздо более серьезной проблемой безопасности, и тогда она становится банкой червей. До тех пор, пока HTTPS и TLS-аутентификация не изменят свои основные методы работы с сертификатами (что вряд ли произойдет при нашей жизни), шансов на то, что проблема будет «решена», почти нет.
user535733 avatar
флаг cn
@ThomasWard полностью согласен и отредактировал зеркальный маркер. Большая неприятная проблема. Но кто знает? Возможно, ОП — это Избранный, который может заставить это работать.
N0rbert avatar
флаг zw
HTTP полезен для работы Squid-deb-proxy. Период.
NickDoom avatar
флаг in
Таким образом, MiTM может предоставить поддельный файл .deb, но он будет отклонен системой. HTTPS может обеспечить дополнительное шифрование и не мешает подписям. Это то, что я надеялся услышать.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.