Aktuelle Zeit: 08.09.2010, 00:14

Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]

 
Bilder von der FrOSCon 2010! [Klick!]


Nach unten



Ein neues Thema erstellen Auf das Thema antworten  [ 10 Beiträge ] 
Autor Nachricht
 Betreff des Beitrags: Signierter Hash der One
BeitragVerfasst: 11.07.2010, 11:03 
Offline

Registriert: 26.01.2009, 02:50
Beiträge: 1266
Wohnort: Mengen-Rulfingen
Hab ich schonwider die falsche CD oder gibt es wirklich keinen signierten Hash für die One? Ich habe die One per Torrent runtergeladen und jetzt ist keine datei mit der Endung asc dabei. Wenn ich über ftp oder http runterladen will bekomme ich immer nur eine (zufällige) Adresse. Auch dort felt eine entsprechende Datei und SSL gibt es entweder gar nicht oder es ist slefsinght.

_________________
Bei mir läuft ne Tor-Bridge und bei dir?


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 11.07.2010, 12:05 
Offline
Benutzeravatar

Registriert: 30.01.2009, 13:01
Beiträge: 1770
Wohnort: Gädishnixan, Etchasketchistan
War bei den Torrents je ein signierter Hash dabei? Ich habe nur die md5sum...

_________________
Eee PC 1000 HE Acer Aspire One 532 mit 2 GB RAM, Tripleboot Mandriva 2010.1 KDE auf HDD, LXDE-Cooker auf 4GB USB-Stick und KDE-Cooker auf 4GB SD-Karte | + diverse Bastelrechner

Ursprung meines Nicks
"Yes! Wherever bicycles are broken or menaced by international communism, BicycleRepairMan is ready!"


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 11.07.2010, 13:45 
Offline
Benutzeravatar

Registriert: 12.12.2004, 19:14
Beiträge: 8009
Wohnort: Leipzig
Wenn du via FTP von einem bestimmten Mirror runterlädst, warum bekommst du dann eine zufällige Adresse?
Und kannst du mal etwas genauer ausführen, was du dann mit dem signierten Hash anstellst, interessehalber?

_________________
Wer lesen kann, ist klar im Vorteil!


Nach oben
 Profil E-Mail senden  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 12.07.2010, 20:06 
Offline

Registriert: 26.01.2009, 02:50
Beiträge: 1266
Wohnort: Mengen-Rulfingen
doktor5000 hat geschrieben:
Wenn du via FTP von einem bestimmten Mirror runterlädst, warum bekommst du dann eine zufällige Adresse?
Wenn ich eine bestimmte Adresse Hätte. Ich bin nur auf mandriva.com gegangen und habe da auf runterladen gedrückt. Dann werde ich irgendwohin weitergeleitet (jedesmal woanders).
BicycleRepair hat geschrieben:
ManWar bei den Torrents je ein signierter Hash dabei? Ich habe nur die md5sum...
Eben nicht das ist ja mein Problem.

_________________
Bei mir läuft ne Tor-Bridge und bei dir?


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 12.07.2010, 20:11 
Offline
Benutzeravatar

Registriert: 28.03.2006, 09:52
Beiträge: 10485
Wohnort: Horb am Neckar / Freiburg im Breisgau
Wie wäre es, wenn Du einfach den Mirror Deines Vertrauens wählst? Z.B. ftp.free.fr, ftp.mandrivauser.de oder so?

Oliver


EDIT: Auch bei den Earlyseeder-Versionen der ONE ist keine asc-Datei dabei, bei der Free schon!
Wäre mir nie aufgefallen.

_________________
Do not meddle in the affairs of packagers
'cause they are subtle and quick to anger!


Desktop: Celeron 2.8, 1 GB RAM, INTEL 82945G/GZ, Mdv-Free 2010.1, KDE4
Netbook: Samsung N130, Atom 1.6, 1 GB RAM, INTEL 945GME, Mdv-One 2010.1, KDE4, GNOME, LXDE
VDR: Athlon XP 2000+, 1 GB RAM, Radeon 9200, Mdv-Free 2010.0, LXDE


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 12.07.2010, 22:48 
Offline
Benutzeravatar

Registriert: 12.12.2004, 19:14
Beiträge: 8009
Wohnort: Leipzig
doktor5000 hat geschrieben:
Und kannst du mal etwas genauer ausführen, was du dann mit dem signierten Hash anstellst, interessehalber?

_________________
Wer lesen kann, ist klar im Vorteil!


Nach oben
 Profil E-Mail senden  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 12.07.2010, 23:33 
Offline

Registriert: 26.01.2009, 02:50
Beiträge: 1266
Wohnort: Mengen-Rulfingen
obgr_seneca hat geschrieben:
Wie wäre es, wenn Du einfach den Mirror Deines Vertrauens wählst? Z.B. ftp.free.fr, ftp.mandrivauser.de oder so?
Um feststellen zu können, ob es sich um einen Sever meines Vertrauens handelt, bräuchte ich ja SSL (DNS und Downloadtraffic lässt sich einfach fälschen. - Bei Zertifikaten ist das zumindest schwieriger.)
obgr_seneca hat geschrieben:
EDIT: Auch bei den Earlyseeder-Versionen der ONE ist keine asc-Datei dabei, bei der Free schon!
Wäre mir nie aufgefallen.
Und wie dir scheint es fast allen zu gehen. Mir scheint ich bin der einzige, der seine Downloads vorbildlich überprüft. :shock:
doktor5000 hat geschrieben:
Und kannst du mal etwas genauer ausführen, was du dann mit dem signierten Hash anstellst, interessehalber?
Überprüfen ob der Hash echt ist. (Ob die Signatur in sich stimmig ist und ob da nicht einfach privat einen Schlüssel generiert hat.
obgr_seneca hat geschrieben:
EDIT: Auch bei den Earlyseeder-Versionen der ONE ist keine asc-Datei dabei, bei der Free schon!
Ich verstehe sowieso nicht warum bei den Torrents immer pure md5 und sha1 hashs dabei sind. Der ganze Kram ist doch bei Torrents nutzlos.

_________________
Bei mir läuft ne Tor-Bridge und bei dir?


Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 13.07.2010, 01:25 
Offline
Site Admin
Benutzeravatar

Registriert: 04.09.2003, 05:26
Beiträge: 27338
Wohnort: Da wo das Gold war!
wanne hat geschrieben:
Mir scheint ich bin der einzige, der seine Downloads vorbildlich überprüft. :shock:

Offensichtlich, wir anderen ca. 2,5 Millionen User sind da nicht so vorbildlich, sonst wäre das schon seit Jahren bemängelt worden - ich kann mich allerdings weder bei uns noch im internationalen Forum an eine entsprechende Anfrage erinnern.
Ich schlage vor, Du meldest das in Bugzilla, da es ja Deiner Meinung nach ein Fehler ist.

Oder Du holst Dir einfach die ISO von einem Server, die md5-Datei von einem anderen. Dann müssten schon beide Downloads übereinstimmend ǵefaket sein, um nicht aufzufallen. Was wohl so gut wie unmöglich ist.

_________________
Fragt nicht, was wir für euch tun können! Lest das Artikel-Wiki!
-----
Meine elektronische Seite: http://www.wolf-b.de
Meine dunkle Seite: http://wobo46.wordpress.com/
Meine gute Seite FSFE Fellow #1761


Nach oben
 Profil E-Mail senden  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 13.07.2010, 17:27 
Offline

Registriert: 26.01.2009, 02:50
Beiträge: 1266
Wohnort: Mengen-Rulfingen
wobo hat geschrieben:
sonst wäre das schon seit Jahren bemängelt worden - ich kann mich allerdings weder bei uns noch im internationalen Forum an eine entsprechende Anfrage erinnern.
Nen, in den letzten Versionen waren die entsprechenden Dateien immer dabei.
wobo hat geschrieben:
Oder Du holst Dir einfach die ISO von einem Server, die md5-Datei von einem anderen. Dann müssten schon beide Downloads übereinstimmend ǵefaket sein, um nicht aufzufallen. Was wohl so gut wie unmöglich ist.
Das die Server oder gar der Torent vollständig manipuliert werden halte ich auch für sehr unwahrscheinlich. Aber für alle Server mir einen falschen DNS-Eintrag zu unterbreiten oder die Dateien dirket beim Downloaden zu manipulieren geht recht gut. Wenn ich im Lan sitze bekomme selbst ich sowas whrscheinlich hin. Und für einen bestimmten Abschnitt im Internt braucht man dann halt Zugriff auf die richtigen Router.

edit: bei der 2010.0 hat's auch schon gefehlt.
Aber davor war immer alles dabei:
ftp://mandrivauser.de/mandriva_isos/2009.1/mdv-ONE-2009.1-KDE4-europe1_americas-i586/mandriva-linux-one-2009.1-KDE4-europe1-americas-cdrom-i586.iso.md5.asc
ftp://mandrivauser.de/mandriva_isos/2009.0/mandriva-linux-one-2009-KDE4-int-cdrom-i586/mandriva-linux-one-2009-KDE4-int-cdrom-i586.iso.md5.asc
ftp://mandrivauser.de/mandriva_isos/2009.0/mandriva-linux-one-2009-KDE4-int-cdrom-i586/mandriva-linux-one-2009-KDE4-int-cdrom-i586.iso.sha1.asc

_________________
Bei mir läuft ne Tor-Bridge und bei dir?


Zuletzt geändert von wanne am 13.07.2010, 17:46, insgesamt 3-mal geändert.

Nach oben
 Profil  
 
 Betreff des Beitrags: Re: Signierter Hash der One
BeitragVerfasst: 13.07.2010, 17:41 
Offline
Site Admin
Benutzeravatar

Registriert: 04.09.2003, 05:26
Beiträge: 27338
Wohnort: Da wo das Gold war!
Ich halte diesen Denkansatz zumindest im vorliegenden Fall für rein akademisch.
Sicher wäre es theoretisch möglich, alle Server und alle ISOs und alle md5-Dateien zu manipulieren. Aber das würde erstens eine Menge Aufwand erfordern und zweitens absolut nichts bringen, denn zumindest den Entwicklern, die Zugang zum Primärserver haben, würde es sehr schnell auffallen.

Aber wie gesagt: beschreibe Deine Bedenken in Bugzilla.

_________________
Fragt nicht, was wir für euch tun können! Lest das Artikel-Wiki!
-----
Meine elektronische Seite: http://www.wolf-b.de
Meine dunkle Seite: http://wobo46.wordpress.com/
Meine gute Seite FSFE Fellow #1761


Nach oben
 Profil E-Mail senden  
 
Beiträge der letzten Zeit anzeigen:  Sortiere nach  
Ein neues Thema erstellen Auf das Thema antworten  [ 10 Beiträge ] 

Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]

 
Bilder von der FrOSCon 2010! [Klick!]


Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 1 Gast


Du darfst keine neuen Themen in diesem Forum erstellen.
Du darfst keine Antworten zu Themen in diesem Forum erstellen.
Du darfst deine Beiträge in diesem Forum nicht ändern.
Du darfst deine Beiträge in diesem Forum nicht löschen.
Du darfst keine Dateianhänge in diesem Forum erstellen.

Suche nach:
Gehe zu:  

Nach oben
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Deutsche Übersetzung durch phpBB.de