Próbuję zrozumieć do-release-upgradeproces, tj. Sposób, w jaki Ubuntu zachęca mnie do aktualizacji do następnej wiosennej lub jesiennej wersji Ubuntu.
Po przeczytaniu źródeł ubuntu-release-upgraderznalazłem plik / etc / update-manager / meta-release w moim systemie. Wygląda na to, że ten plik używa adresu URL HTTP, aby wskazać http://changelogs.ubuntu.com/meta-release, gdzie znajdują się różne wersje Ubuntu od Warty 04.10 do Raring 13.04. Ten plik zawiera listę wydań, ich status wsparcia, datę wydania oraz link do Releasepliku.
Teraz Releaseplik ma odpowiednią sygnaturę GPG i sumę sha1 Packagespliku, która z kolei ma sumę sha1sum poszczególnych instalowanych plików binarnych DEB. Najnowsze wersje mają również skrypt aktualizacji i odpowiedni podpis GPG. Wszystko brzmi dobrze.
Moje pytanie dotyczy samego meta-releasepliku. Nie jest obsługiwany przez HTTPS i nie mogę znaleźć dla niego podpisu GPG. Jeśli ktoś zastąpi ten plik, może w jakiś sposób spowodować aktualizację mojego komputera ...
- ... do podpisanej wersji, która nie przeszła jeszcze testów bezpieczeństwa?
- ... do starej wersji, która nie jest obsługiwana i ma naprawione luki w zabezpieczeniach?
UpgradeToolSignaturenadal tam jest, więc będzie aktualizować tylko za pomocą narzędzia podpisanego przez Canonical (ale tak, to nie zmniejsza twoich obaw).