Jak mogę pobrać kryptograficznie podpisaną wersję Java JDK z Oracle?


4

Przechodząc do strony pobierania Oracle w celu pobrania JDK dla EE, pobieranie odbywa się przez HTTP (nie HTTPS), a plik wykonywalny nie jest podpisany. O ile mi wiadomo, nie opublikowano również skrótów SHA1, więc nie mam sposobu, aby sprawdzić, czy kod nie został zmieniony.

Czy ktoś wie, jak to sprawdzić, czy Oracle nie dało żadnego sposobu, aby upewnić się, że jest to bezpieczne?


Czy konfiguracja nie sprawdziłaby samego uszkodzenia przed uruchomieniem?
AndrejaKo

Tak, ale to nie jest pytanie. Chcę się upewnić, że nie został zmieniony (brak trojanów, wirusów lub innego złośliwego kodu) - innymi słowy, że faktycznie pochodzi z Oracle bez zmian. O to chodzi w skrótach SHA1 i podpisanych plikach wykonywalnych.
user53352 24.10.10

Nie sądzisz, że gdyby atakujący mogli zmienić pliki wykonywalne, przesłaliby zmienione skróty?
Sathyajith Bhat

Jeśli włamali się na stronę internetową, tak - jeśli to człowiek w środku, nie. Jestem przekonany, że serwery Oracle i Google są zabezpieczone, ale nie że każdy link między moim komputerem a nimi jest (mój dostawca czasami przekierowuje mnie na strony reklamowe podczas przeglądania popularnych witryn, takich jak hotmail - umieszczając je w ramce u góry, więc nie „ Ufam!) Kraj, w którym mieszkam, to duża komunistyczna dyktatura, więc nie jest niemożliwe, aby plik mógł zostać zmieniony podczas tranzytu (skrót SHA1 ze strony SSL gwarantowałby, że plik, który chciał wysłać strona internetowa, był tym, który dostałem ).
user53352,

Odpowiedzi:


1

Oczywiście, te md5 nie są widoczne dla większości dużych dostawców oprogramowania. Możesz korzystać z witryn Oracle, IBM i Microsoft, nie będzie dostępnych sygnatur md5. Nawet dla najdroższych produktów! Myślę, że tak naprawdę nie traktują tego ryzyka tak poważnie jak ty.

W każdym razie wydaje się, że istnieje obejście tego problemu. Wydaje się, że Olex zapewnia podpisane pliki do pobrania dla różnych produktów typu open source / freeware, a JDK jest w pakiecie!

Korzystając z naszej strony potwierdzasz, że przeczytałeś(-aś) i rozumiesz nasze zasady używania plików cookie i zasady ochrony prywatności.
Licensed under cc by-sa 3.0 with attribution required.