Estou tentando entender o do-release-upgradeprocesso, ou seja, a maneira como o Ubuntu me solicita a atualização para a próxima versão do Ubuntu, na primavera ou no outono.
Depois de ler as fontes ubuntu-release-upgrader, encontrei o arquivo / etc / update-manager / meta-release no meu sistema. Esse arquivo parece usar uma URL HTTP para apontar para http://changelogs.ubuntu.com/meta-release onde estão listadas as várias versões do Ubuntu do Warty 04.10 ao Raring 13.04. Este arquivo lista os lançamentos, seu status de suporte, a data do lançamento e possui um link para o Releasearquivo.
Agora, o Releasearquivo tem uma assinatura GPG correspondente e o sha1sum do Packagesarquivo que, por sua vez, possui o sha1sum dos binários DEB individuais que são instalados. Os lançamentos recentes também possuem um script de atualização e uma assinatura GPG correspondente para eles também. Tudo parece bom.
Minha pergunta é sobre o meta-releasepróprio arquivo. Ele não é exibido sobre HTTPS e não consigo encontrar uma assinatura GPG para ele. Se alguém substituir esse arquivo, ele poderá fazer com que minha máquina seja atualizada ...
- ... para uma liberação assinada que ainda não passou por testes de segurança?
- ... para uma versão antiga que não é suportada e possui vulnerabilidades de segurança não corrigidas?
UpgradeToolSignatureainda está lá, portanto, ele só será atualizado usando uma ferramenta assinada pela Canonical (mas sim, isso não atenua as preocupações que você tem).