릴리즈탭에 바이너리 파일이 레포코드를 그대로 빌드해서 만든건지 아닌지 검증하는 시스템은 깃헙에 없지않나요? 그럼 릴리즈에 있는 바이너리파일이 공개된 그대로 빌드된게 아닐수 있는거에요?
ㅇㅇ 없음
아 그래요??
ㅇㅇ 그래서 직접빌드하거나 sha 대조하는거임
아 신기하네요
바이너리 배포할때 링크 해킹해서 바이러스 집어넣는 애들이 꽤있음. 그래서 왠만한 프로그램은 pgp 시그니쳐를 같이 배포함
오 시그니쳐도 한번 검색해봐야겠네요 감사해요
빌드해서 md5해
작은것들 할때 그래봐야겠어요 감사합니다
상용 리소스나 코드를 넣는다면 아무래도 달라질수 있겠죠? 아니면 바이러스를 심는다던가?
글셰요... 그게.. 사용하는 컴파일러 또는 로케일 또는 시간에 따라 바이너리가 조금 바를 수 있음. 소소는 똑같은데 컴파일했을 때 배포하는 바이너리랑 자기컴에서 소소 컴파일한거랑 sha1 썸값이 다를 - dc App
컴파일러나 최적화, 기타 플래그만 달라져도 달라지긴 하겠죠.
그래서 바이너리 배포하는거 보면 sha256같은 해시값 같이 배포하거나 pgp시그니처 같이 배포함 물론 체크해본적은 한번도 없다
리눅스 커널 소스같은경우엔 소스에 대해서도 시그니처 배포함
그래서 패키지에는 서명을 하잖음
다를 수 있음. 그거 검증 무지 중요함 - dc App