J'essaie de comprendre le processus do-release-upgrade
, c’est-à-dire la manière dont Ubuntu me pousse à passer à la version Ubuntu du printemps ou de l’automne suivante.
Après avoir lu les sources de ubuntu-release-upgrader
, j'ai trouvé / etc / update-manager / meta-release sur mon système. Ce fichier apparaît utiliser une URL HTTP pour pointer sur lien où sont listées les différentes versions d'Ubuntu de Warty 04.10 à Raring 13.04. Ce fichier répertorie les versions, leur état de support, la date de publication et un lien vers le fichier Release
.
Maintenant, le fichier Release
a une signature GPG correspondante et le sha1sum du fichier Packages
qui, à son tour, a le sha1sum des binaires DEB individuels installés. Les versions récentes ont également un script de mise à niveau et une signature GPG correspondante. Tout sonne bien.
Ma question concerne le fichier meta-release
lui-même. Il n'est pas servi via HTTPS et je ne trouve pas de signature GPG pour cela. Si quelqu'un remplace ce fichier, pourrait-il en quelque sorte provoquer la mise à niveau de ma machine ...
- ... à une version signée qui n'a pas encore été soumise aux tests de sécurité?
- ... vers une ancienne version non prise en charge et présentant des vulnérabilités de sécurité non corrigées?