다운로드 된 git, 설치 보안은 어떻습니까?
Sep 03 2020
Git-2.28.0-64 비트 **. exe **를 다운로드했습니다. 설치하기 전에 다운로드의 일부 해시 섬을 확인하는 데 익숙합니다. 내가 이해했듯이 이것은 가짜 URL과 일부 중간자 공격의 위험을 낮출 것입니다.
그러나 .exe의 SHA512 또는 유사한 값을 찾을 수 없습니다. 단순히 git 다운로드를 신뢰할 수 있습니까 ?
답변
VonC Sep 03 2020 at 13:00
(Github가 릴리스 자산과 함께 sha256 체크섬을 제공 하기 위해) 이전 에 요청 되었지만 아직 사용할 수 없습니다.
일부 프로젝트는 릴리스 태그 1.1.7 에서와 같이 체크섬을 나타내는 추가 자산을 추가합니다.coreybutler/nvm-windows
Windows 용 Git 릴리스 는 모든 릴리스에 대해 SHA-256 테이블을 추가합니다.
Git-2.28.0-32-bit.exe 9b83b16f1d73212492f21d9bffe41c4b5ce8393a356af96bf8271652c04dfe8f
따라서 다운로드 한 아티팩트의 무결성을 제어 할 수 있습니다.
그리고 여기 에서 언급했듯이 해당 exe도 서명되어 있으므로 SignTools.exe 를 사용 하여 해당 서명을 확인할 수 있습니다 .