Próbuję zrozumieć do-release-upgrade
proces, tj. Sposób, w jaki Ubuntu zachęca mnie do aktualizacji do następnej wiosennej lub jesiennej wersji Ubuntu.
Po przeczytaniu źródeł ubuntu-release-upgrader
znalazłem plik / etc / update-manager / meta-release w moim systemie. Wygląda na to, że ten plik używa adresu URL HTTP, aby wskazać http://changelogs.ubuntu.com/meta-release, gdzie znajdują się różne wersje Ubuntu od Warty 04.10 do Raring 13.04. Ten plik zawiera listę wydań, ich status wsparcia, datę wydania oraz link do Release
pliku.
Teraz Release
plik ma odpowiednią sygnaturę GPG i sumę sha1 Packages
pliku, która z kolei ma sumę sha1sum poszczególnych instalowanych plików binarnych DEB. Najnowsze wersje mają również skrypt aktualizacji i odpowiedni podpis GPG. Wszystko brzmi dobrze.
Moje pytanie dotyczy samego meta-release
pliku. Nie jest obsługiwany przez HTTPS i nie mogę znaleźć dla niego podpisu GPG. Jeśli ktoś zastąpi ten plik, może w jakiś sposób spowodować aktualizację mojego komputera ...
- ... do podpisanej wersji, która nie przeszła jeszcze testów bezpieczeństwa?
- ... do starej wersji, która nie jest obsługiwana i ma naprawione luki w zabezpieczeniach?
UpgradeToolSignature
nadal tam jest, więc będzie aktualizować tylko za pomocą narzędzia podpisanego przez Canonical (ale tak, to nie zmniejsza twoich obaw).