通过 torrent 下载操作系统映像

信息安全 操作系统 正直 激流
2021-08-23 03:31:30

如果您以 Ubuntu替代下载页面为例,您也可以通过 torrent 下载操作系统。作为将文件存储在任何人的机器上的点对点,我想知道与直接从提供商网站下载操作系统映像相比,这有多安全?无论是台式机还是服务器,操作系统中的安全漏洞都会造成巨大的影响。

我有点惊讶没有可以用来验证下载的签名哈希......

BitTorrent

BitTorrent 是一个点对点下载网络,有时可以实现更高的下载速度和更可靠的大文件下载。您需要在计算机上安装 BitTorrent 客户端才能启用此下载方法。

1个回答
  1. 文件片段(“块”)散列实际上是 BitTorrent 的一个基本核心功能(下载的片段会立即自动验证),并且是 BT 协议的一部分 - .torrent 文件包含验证所需的散列。因此,除非 .torrent 文件被攻击者更改(这是一个非常不同的问题),文件的完整性在下载时会自动得到验证(无效部分会被默默丢弃)。

所以:如果你信任你的 .torrent 文件的来源(这对于普通的 HTTP 连接总是有问题的,再加上被黑网站的Mint 事件),随后的下载确实与来源声称的相同。

即便如此,如果你想稍后验证完整性,

  1. 无论下载方法如何,ISO 的签名哈希都是相同的 - 参见例如http://cdimage.ubuntu.com/releases/15.10/release/SHA256SUMShttp://cdimage.ubuntu.com/releases/15.10/release/ SHA256SUMS.gpg用于 15.10 版本的哈希和签名。

另请参阅:Torrent 共享合法文件是否安全(文件验证)?它使用 SHA1 还是 SHA256?