LINUX.ORG.RU

CentOS. Насколько можно доверять сторонним репозиториям.


0

0

На примере. Если спросить яндекс «munin centos 5 install», на втором месте статья «Мониторинг для ленивых с помощью munin на примере Centos 5», где сказано, что добыть munin'a можно из RPMforge, который предлагается поставить следующим образом:

для i386 систем:

wget http://packages.sw.be/rpmforge-release/rpmforge-release-0.3.6-1.el5.rf.i386.rpm 
rpm -Uvh rpmforge-release-0.3.6-1.el5.rf.i386.rpm
У меня стоит RPMforge совсем из другого места(http://repoforge.org) и зеркала у него совсем не такие, как дает mirrorlist из rpm'ки, которую предлагают ставить в статье(может просто статья старая 2009г)... Отсюда возникают вопросы. Насколько реально нарваться на троянца следуя таким руководствам? Встречаются ли в мире linux встречаются репозитории со ЗЛОМ внутри? Можно ли проверить степень доверенности репозитория ( с RPMforge, понятно - на него ссылается CentOSWiki)? В rpm'ке из статьи есть так-же GPG ключик, можно ли посмотреть кто подписывал пакеты и насколько ему можно доверять?


в мире linux встречаются репозитории со ЗЛОМ внутри?

RPM-пакет даже голову откусить может. А если серьезно, держи свой репозиторий с необходимыми пакетами и будешь крепко спать по ночам.

kernelpanic ★★★★★
()
Ответ на: комментарий от kernelpanic

насколько крепче того кто сам пишет весь софт для себя? =)

MikeDM ★★★★★
()
Ответ на: комментарий от kernelpanic

мне как то пакет гитолайта из опензюзю фэктори вынес ссх ключи всех своих юзеров, хорошо что хоть репозитарии оставил

Skolotovich ★★★
()

Это как секс с дамами из клубов, которых видишь в первый раз. Можно, но стоит предохраняться и на любителя.

anonymous_sama ★★★★★
()

repoforge
rpmforge

Этим доверять не следует.

на него ссылается CentOSWiki

Та статья много куда ссылается, это ни разу не показатель.

Можно доверять EPEL, потому что он не совсем левый. Munin там, кстати, есть (http://dl.fedoraproject.org/pub/epel/6/x86_64/repoview/munin.html). Только нужно помнить, что EPEL большой, потому часто конфликтует со всякими левыми репами (которые не нужны).

anonymous
()

в критическом продакшне лучше собирать из сорцов, тем более, что доступен spec файл.

insider ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.