리마 벼락치기 하면서 알게된 웃긴 점 : 패키지 매니저들은 SHA를 이용한 checksum 검사와 lock파일 들을 활용해 패키지 무결성을 검증 [1]하지만 웹 다운로드시에는 TLS가 데이터 변조를 막아주기에 깨지거나 변조 될 위험은 없고[2] 해커가 웹서버 권한을 탈취하더라도 악성 파일을 올리면서 웹페이지에 적힌 MD5역시 같이 수정하기 때문에 수동검증이 생략


  1. https://arxiv.org/abs/2505.04834 ↩︎

  2. RFC 5246 ↩︎

0

If you have a fediverse account, you can reply to this note from your own instance. Search https://hackers.pub/ap/notes/019cddcc-a691-79f1-bdba-c095e35e7139 on your instance and reply to it.