Re: Upgrade the embedded checksum from MD5 to SHA256?
Cyril Brulebois <[email protected]>
| Newsgroups | gmane.linux.debian.devel.cd |
|---|---|
| Organization | Debian |
| Message-ID | <[email protected]> |
Steve McIntyre <[email protected]> (2024-12-16): > That's fine IMHO: at this point, the checksum is for verifying media > corruption rather than tampering. md5 is fine for that. We tell people > how to verify an image download using stronger checksum, as that's the > place that's likely to be attacked. Yes, that's the same kind of benefit we get from having md5sums shipped in deb files? > I don't think this matters, tbh. Any other opinions? The status quo looks fine to me, switching does not seem crazy either (modulo making sure data shipped vs. code using it get with a suitable timing and/or with some fallback code, I didn't look into the details). Cheers, -- Cyril Brulebois ([email protected]) <https://debamax.com/> D-I release manager -- Release team member -- Freelance Consultant
signature.asc
(application/pgp-signature, 833 B)
-----BEGIN PGP SIGNATURE----- iQIzBAABCgAdFiEEtg6/KYRFPHDXTPR4/5FK8MKzVSAFAmdg1ckACgkQ/5FK8MKz VSA6uw/8DKzeBBujInJqYDHDX6Sm86Lg8KuNkLk9SDEcBDZTkx73/ebRNTL4LeJ0 JNXW5/XWjliVGBV9grU2I3bGgPKoY/a2OBCkBNGGHQ90n/tBvjIskyP14SN5CpPM YRPuzU6xkuqiaPXsxG/c8eIfS4TuNR6jqIMV2UlC+0UVSk5LS2bULJMmYZX3BpX0 XxjTeKzsYvnzI1afn7B7+MKc+BGcoqmqfr1leTLFo4ZTa3cvOPm68H7fni8Uydpx +w6tCaf7QRgNnsrX9RyDFNYXmG/eYnXUIIlzyXp+G9/zRdVKGhMYQj2h0jXZTmM4 5IxeeGkWvtJ73M3dkq/pg5A0hRicS77PIvPb0AMGzWQz+GAHfMUjmIV45eiZjzoc Oht616VQ3Fs9Ak6MJS50AhtzrImQVnBzQaK3Bul0ek4fOl478ply4mBLHkg4FW2e D197MWoCd6ocRZXPQPP0h+tKg6ArgIkF48sbLyZvHJX99R06BuLKSAdVHVxw9DfP dqlgyzh69NAzywTcILRKlLD79o6ZQkpFOJEe1fOQjCLqzCc7lAgK9hXftVBW7Xin 3AbaBb2ebtWneIR6H3SqEv7y8eX1cZv3TEFNB/Vv4Brr6ehxCsGQk+1fjUHrOQgo dX2AMXU53Hfu958fCoazEPhcTIU0PBJ+9ajjSGCAbiyha0EPWR4= =knhE -----END PGP SIGNATURE-----