×
Ricerca articoli
Cerca e inserisci il collegamento a un articolo pubblicato da TurboLab.it
Digita almeno 3 caratteri, poi premi "Invio"
Firma GPG per i software
Regole del forum
-
marcobi1964
- Livello: DVD-ROM (5/15)

- Messaggi: 145
- Iscritto il: gio nov 17, 2016 6:07 pm
- Has thanked: 2 times
- Been thanked: 3 times
Firma GPG per i software
-
Zigul
- VIP

- Messaggi: 738
- Iscritto il: dom ott 08, 2023 12:11 am
- Has thanked: 50 times
- Been thanked: 72 times
Re: Firma GPG per i software
Se vuoi fare qualche test, puoi provare a scaricare e verificare programmi come Cryptomator e VeraCrypt che nella pagina di download hanno tutto il necessario.
-
CUB3
- Moderatore

- Messaggi: 4883
- Iscritto il: lun gen 26, 2015 10:13 am
- Has thanked: 52 times
- Been thanked: 71 times
Re: Firma GPG per i software
Il controllo della firma offre una sicurezza maggiore rispetto al solo controllo del'Hash, infatti il controllo dell'hash consente di verificare solo che il file scaricato è integro ed è proprio quello che abbiamo scaricato ma non è detto che sia quello che avremo voluto scaricare. Mi spiego meglio: in caso di compromissione di un server che distribuisce un software (come quello che è accaduto per Xubuntu) sarebbe facile, non sono sostituire il file originale con uno, ad esempio, malevolo ma anche sostituire l'hash associato: in questo caso il file malevolo scaricato corrisponderebbe perfettamente all'hash.
Con la firma PGP il file scaricato è accompagnato da una firma (che altro non è che un hash del file criptato con la chiave privata dello sviluppatore, che dovrebbe custodirla gelosamente); per aprire questo hash serve la chiave pubblica dello sviluppatore che non è ospitata sullo stesso server dove risiedono file e firma ma su altri server appositi (come ad esempio https://keys.openpgp.org/). Questo garantisce che, anche in caso di compromissione del server che distribuisce il software, non sia possibile generare un hash criptato con la stessa chiave dello sviluppatore (sempre se lo sviluppatore custodisce in maniera diligente la sua chiave privata).
Se mi sono spiegato bene (e non è detto
-
aceral
- Livello: Chiavetta USB (8/15)

- Messaggi: 418
- Iscritto il: lun mar 11, 2024 3:50 pm
- Località: Siracusa
- Has thanked: 8 times
- Been thanked: 21 times
Re: Firma GPG per i software
-
CUB3
- Moderatore

- Messaggi: 4883
- Iscritto il: lun gen 26, 2015 10:13 am
- Has thanked: 52 times
- Been thanked: 71 times
Re: Firma GPG per i software
-
Zigul
- VIP

- Messaggi: 738
- Iscritto il: dom ott 08, 2023 12:11 am
- Has thanked: 50 times
- Been thanked: 72 times