Per favore, aggiungi TurboLab.it alle eccezioni del tuo Ad Blocker. Siamo un progetto no-profit, e la pubblicità è indispensabile per pagare le spese.
In alternativa, puoi sostenerci con una donazione.
Rispetteremo ogni tua scelta, e potrai sempre utilizzare il sito senza limitazioni.
Ricerca articoli
Cerca e inserisci il collegamento a un articolo pubblicato da TurboLab.it
Firma GPG per i software
-
marcobi1964
- Livello: DVD-ROM (5/15)

- Messaggi: 145
- Iscritto il: gio nov 17, 2016 6:07 pm
- Has thanked: 2 times
- Been thanked: 3 times
Firma GPG per i software
Per favore, aggiungi TurboLab.it alle eccezioni del tuo Ad Blocker. Siamo un progetto no-profit, e la pubblicità è indispensabile per pagare le spese.
In alternativa, puoi sostenerci con una donazione.
Rispetteremo ogni tua scelta, e potrai sempre utilizzare il sito senza limitazioni.
-
Zigul
- VIP

- Messaggi: 820
- Iscritto il: dom ott 08, 2023 12:11 am
- Has thanked: 73 times
- Been thanked: 110 times
Re: Firma GPG per i software
Se vuoi fare qualche test, puoi provare a scaricare e verificare programmi come Cryptomator e VeraCrypt che nella pagina di download hanno tutto il necessario.
-
CUB3
- Moderatore

- Messaggi: 4966
- Iscritto il: lun gen 26, 2015 10:13 am
- Has thanked: 87 times
- Been thanked: 112 times
Re: Firma GPG per i software
Il controllo della firma offre una sicurezza maggiore rispetto al solo controllo del'Hash, infatti il controllo dell'hash consente di verificare solo che il file scaricato è integro ed è proprio quello che abbiamo scaricato ma non è detto che sia quello che avremo voluto scaricare. Mi spiego meglio: in caso di compromissione di un server che distribuisce un software (come quello che è accaduto per Xubuntu) sarebbe facile, non sono sostituire il file originale con uno, ad esempio, malevolo ma anche sostituire l'hash associato: in questo caso il file malevolo scaricato corrisponderebbe perfettamente all'hash.
Con la firma PGP il file scaricato è accompagnato da una firma (che altro non è che un hash del file criptato con la chiave privata dello sviluppatore, che dovrebbe custodirla gelosamente); per aprire questo hash serve la chiave pubblica dello sviluppatore che non è ospitata sullo stesso server dove risiedono file e firma ma su altri server appositi (come ad esempio https://keys.openpgp.org/). Questo garantisce che, anche in caso di compromissione del server che distribuisce il software, non sia possibile generare un hash criptato con la stessa chiave dello sviluppatore (sempre se lo sviluppatore custodisce in maniera diligente la sua chiave privata).
Se mi sono spiegato bene (e non è detto
-
aceral
- Livello: Chiavetta USB (8/15)

- Messaggi: 456
- Iscritto il: lun mar 11, 2024 3:50 pm
- Località: Siracusa
- Has thanked: 9 times
- Been thanked: 36 times
Re: Firma GPG per i software
-
CUB3
- Moderatore

- Messaggi: 4966
- Iscritto il: lun gen 26, 2015 10:13 am
- Has thanked: 87 times
- Been thanked: 112 times
Re: Firma GPG per i software
-
Zigul
- VIP

- Messaggi: 820
- Iscritto il: dom ott 08, 2023 12:11 am
- Has thanked: 73 times
- Been thanked: 110 times
Re: Firma GPG per i software
Per favore, aggiungi TurboLab.it alle eccezioni del tuo Ad Blocker. Siamo un progetto no-profit, e la pubblicità è indispensabile per pagare le spese.
In alternativa, puoi sostenerci con una donazione.
Rispetteremo ogni tua scelta, e potrai sempre utilizzare il sito senza limitazioni.