根据网上已有的资料,黑暗幽灵(DCM)木马的传播方式之一是通过向正常软件的更新程序里注入代码进行感染传播的。这些软件的更新程序既没有通过安全的通道下载更新程序(使用 http 而不是 https ),并且也没有验证哈希值,或者是公私钥签名。所以中间人很容易通过感染这些程序来感染目标。
以上是背景。
由于网络环境原因,很多东西都使用了镜像站( dockerhub 、pypi 等等)。假设这些镜像站有由于不可抗力的原因存在被篡改的可能,目前是否有比较方便的方法验证下载到的内容没有经过篡改?
目前已知 apt/yum 的软件包都会通过 gpg 验证,因此使用 apt 、yum 的镜像是安全的。但是 dockerhub 、pypi 似乎都没有公私钥签名,平常使用过程中该注意什么?
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.