Warum sollte ich meinen Download mit einer Prüfsumme vergleichen, die von einer Mirror-Site bereitgestellt wird?

972
Joe Holloway

Ich dachte, der Punkt der Verteilung von MD5-Prüfsummen wäre so, dass der Endbenutzer die Integrität des Downloads überprüfen konnte.

Wenn eine Site mit hohem Datenaufkommen auf eine Mirror-Site zum Download verweist, warum sollte ich meinen Download anhand einer Prüfsumme überprüfen, die auf dem Mirror bereitgestellt wird?

Wenn jemand Binaries auf der Mirror-Site manipulieren würde, könnten dann nicht auch die Prüfsummen manipuliert werden? Sollte mir die autorisierende Site nicht die Prüfsumme geben, bevor ich sie von einem Spiegel herunterlade, damit ich mit der Hauptquelle vergleichen kann?

2
Wenn ich auf einer offiziellen Seite keine richtige Prüfsumme finden kann, frage ich jemanden, der es bereits hat, den Hash für mich: P Phoshi vor 14 Jahren 0
Warten Sie, Sie haben Freunde, die verstehen, was eine Prüfsumme ist? Meine Freunde schauten mich nur komisch an und fragten dann, ob ich ihren PC nach dem Download eines World of Warcraft-Trojaners wieder schnell laufen lassen könnte. Joe Holloway vor 14 Jahren 1

4 Antworten auf die Frage

4
nik

Sie haben recht in Ihrer Erwartung.
Überprüfen Sie dieses Beispiel bei Apache .

Und diese Ubuntu md5sum Referenz .

In Bezug auf die Sicherheit ermöglichen kryptographische Hashes wie MD5 die Authentifizierung von Daten, die von unsicheren Spiegeln abgerufen werden.
Der MD5-Hash muss signiert sein oder aus einer sicheren Quelle (einer HTTPS-Seite) einer Organisation stammen, der Sie vertrauen .

1
akira

Nun, es würde Ihnen zumindest die Gewissheit geben, dass Ihre Kopie genau dieselbe ist wie auf dem Spiegel.

Sie haben Recht, dass diese Informationen nutzlos sind, wenn die Hauptquelle keine Prüfsumme bereitstellt

1
GmonC

Normalerweise möchten ethische Spiegel nicht als "Spoof" interpretiert werden. Sie wollen Spiegel sein, weil sie neben anderen Vorteilen sichtbar sind.

Sie zeigen Prüfsummen als autorisierende Quelle, um ihnen Glaubwürdigkeit zu verleihen: "Hey, wir empfehlen Ihnen, Ihre Prüfsummen zu überprüfen, wie die offizielle Website sagt!".

Ich glaube, das ist der POV des Spiegels. Als Benutzer überprüfe ich normalerweise beide Quellen.

1
Journeyman Geek

Nun, Sie können überprüfen, ob der Download erfolgreich abgeschlossen wurde - Prüfsummen sind nicht nur eine Abwehr gegen böswillige Manipulationen. Sie helfen auch zu überprüfen, ob eine Datei vollständig und korrekt heruntergeladen wurde

Ich dachte immer, es wäre schön, wenn Firefox oder andere Browser eine Prüfsumme für Sie berechnen würden. Joe Holloway vor 14 Jahren 0