Estou tentando entender o do-release-upgrade
processo, ou seja, a maneira como o Ubuntu me solicita a atualização para a próxima versão do Ubuntu, na primavera ou no outono.
Depois de ler as fontes ubuntu-release-upgrader
, encontrei o arquivo / etc / update-manager / meta-release no meu sistema. Esse arquivo parece usar uma URL HTTP para apontar para http://changelogs.ubuntu.com/meta-release onde estão listadas as várias versões do Ubuntu do Warty 04.10 ao Raring 13.04. Este arquivo lista os lançamentos, seu status de suporte, a data do lançamento e possui um link para o Release
arquivo.
Agora, o Release
arquivo tem uma assinatura GPG correspondente e o sha1sum do Packages
arquivo que, por sua vez, possui o sha1sum dos binários DEB individuais que são instalados. Os lançamentos recentes também possuem um script de atualização e uma assinatura GPG correspondente para eles também. Tudo parece bom.
Minha pergunta é sobre o meta-release
próprio arquivo. Ele não é exibido sobre HTTPS e não consigo encontrar uma assinatura GPG para ele. Se alguém substituir esse arquivo, ele poderá fazer com que minha máquina seja atualizada ...
- ... para uma liberação assinada que ainda não passou por testes de segurança?
- ... para uma versão antiga que não é suportada e possui vulnerabilidades de segurança não corrigidas?
UpgradeToolSignature
ainda está lá, portanto, ele só será atualizado usando uma ferramenta assinada pela Canonical (mas sim, isso não atenua as preocupações que você tem).