กล่าวโดยย่อคือใช่ว่าปลอดภัยเพราะการเข้ารหัสคีย์สาธารณะที่ใช้ในการเซ็นชื่อไฟล์
ไฟล์ทั้งหมดที่ APT ดาวน์โหลดนั้นมีลายเซ็นที่อนุญาตให้ไฟล์ที่ดาวน์โหลดนั้นได้รับการตรวจสอบกับกุญแจสาธารณะที่เก็บไว้ในคอมพิวเตอร์ของคุณว่าได้รับการลงนามโดย Ubuntu และ Ubuntu เท่านั้น สิ่งนี้จะตรวจสอบว่าไฟล์ที่คุณได้รับนั้นได้รับอนุญาตจาก Ubuntu ในบางช่วงและยังไม่ได้รับการแก้ไขหรือดัดแปลงตั้งแต่นั้นมา
คำอธิบายทางเทคนิคเกี่ยวกับวิธีการใช้งานจาก Ubuntu (และDebianที่ใช้ระบบเดียวกัน)
เนื่องจากการใช้ HTTP แทน HTTPS ใช่ผู้ดักฟังสามารถเห็นไฟล์ที่คุณกำลังดาวน์โหลด แต่ความเป็นส่วนตัวไม่น่าเป็นปัญหาของคุณในกรณีนี้ ความพยายามในการปรับเปลี่ยนแพ็คเกจเพื่อฉีดรหัสที่เป็นอันตรายจะยังคงล้มเหลวเนื่องจากการทำลายกลไกการเซ็นชื่อ
gotcha ที่เป็นไปได้อย่างหนึ่งในกลไกการลงนามนี้คือไม่รับประกันว่าคุณจะได้รับแพ็คเกจที่เป็นเวอร์ชั่นล่าสุด (บางครั้งมิเรอร์จะอัปเดตช้า) เพื่อช่วยบรรเทาปัญหานี้ไฟล์การลงนามที่มีลายเซ็นจะมีวันที่ "ถูกต้อง - จนถึง" หลังจากที่ไฟล์ทั้งหมดที่อ้างอิงควรถูกพิจารณาว่าไม่เก่า มันน่าจะเป็นไปได้สำหรับ man-in-the-the-middle เพื่อแทนที่ไฟล์เก็บถาวรด้วยไฟล์เก็บถาวรเวอร์ชันก่อนหน้านี้ที่ไม่ได้แก้ไขภายในวันที่มีผลจนกว่าจะถึงนี้และทำให้ APT ของคุณเชื่อว่าไม่มีการอัพเดท แต่พวกเขาไม่สามารถทำการดัดแปลงโดยพลการกับแพ็คเกจและไม่สามารถย้อนเวลากลับไปได้
กลไกการเซ็นชื่อให้ความปลอดภัยที่ดีกว่า HTTPS ในสภาพแวดล้อมแบบกระจายนี้ซึ่งไฟล์จะถูกทำมิเรอร์ผ่านเซิร์ฟเวอร์จำนวนมากที่ไม่ได้ควบคุมโดย Ubuntu ในสาระสำคัญคุณต้องเชื่อมั่นใน Ubuntu ไม่ใช่กระจกเงาดังนั้นคุณต้องพิสูจน์ว่าไฟล์นั้นมาจาก Ubuntu และยังไม่ได้รับการแก้ไขตั้งแต่ - ไม่จำเป็นต้องยืนยันตัวตนของกระจกเงา
โปรดทราบว่าเมื่อคุณเพิ่มที่เก็บที่ไม่เป็นทางการในรายการแหล่งที่มาของคุณเช่น PPA คุณจะได้รับไฟล์ที่ไม่ได้ลงนามโดย Ubuntu APT ควรเตือนคุณเกี่ยวกับเรื่องนี้เพราะพวกเขาไม่ได้ลงนามโดยใบรับรองที่ตรงกับกุญแจสาธารณะที่ติดตั้งบนคอมพิวเตอร์ของคุณตามที่ได้รับอนุญาตจาก Ubuntu