git-scm上提供的gpg公钥分发方式似乎不可以防止内容伪造吧?
维护者执行:
gpg -a --export <keyid> | git hash-object -w --stdin | git -a maintainer-pgp-pub -m 'Run "git show maintainer-pgp-pub | gpg --import" to import the PGP public key'
这样确实做到了,公钥分发,接收者只需要
git show maintainer-pgp-pub | gpg --import
git verfy-tag <signed-version>
便可导入公钥并验证。
那么问题来了,如果内容被伪造了,公钥密钥到内容都是伪造者生成的一套,那么验证依然通过。只能靠发布公钥指纹在站点上可以防止这点,既然如此,直接在站点发布公钥岂不是更好?验证什么的,没有意义啦!
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论