Ich versuche, den do-release-upgrade
Prozess zu verstehen , dh die Art und Weise, wie Ubuntu mich auffordert, auf die nächste Ubuntu-Veröffentlichung im Frühjahr oder Herbst zu aktualisieren.
Nachdem ich die Quellen für gelesen hatte, ubuntu-release-upgrader
fand ich die Datei / etc / update-manager / meta-release auf meinem System. Diese Datei wird angezeigt. Verwenden Sie eine HTTP-URL, um auf http://changelogs.ubuntu.com/meta-release zu verweisen, in der die verschiedenen Ubuntu-Versionen von Warty 04.10 bis Raring 13.04 aufgelistet sind. Diese Datei listet die Releases, ihren Support-Status, das Erscheinungsdatum und einen Link zu der Release
Datei auf.
Jetzt hat die Release
Datei eine entsprechende GPG-Signatur und die sha1sum der Packages
Datei, die wiederum die sha1sum der einzelnen DEB-Binärdateien enthält, die installiert werden. Die aktuellen Releases haben auch für diese ein Upgrade-Skript und eine entsprechende GPG-Signatur. Hört sich alles gut an.
Meine Frage meta-release
bezieht sich auf die Datei selbst. Es wird nicht über HTTPS bereitgestellt und ich kann keine GPG-Signatur dafür finden. Wenn jemand diese Datei ersetzt, kann dies dazu führen, dass mein Computer aktualisiert wird ...
- ... zu einer signierten Version, die noch keine Sicherheitstests durchlaufen hat?
- ... zu einer alten Version, die nicht unterstützt wird und Sicherheitslücken aufweist?
UpgradeToolSignature
noch vorhanden ist, sodass ein Upgrade nur mit einem von Canonical signierten Tool durchgeführt werden kann (dies mindert jedoch nicht die Bedenken, die Sie haben).