Je hebt een klacht over de onderstaande posting:
Daardoor zou iedereen die een mirror draait de beschikking moeten krijgen over een certificaat voor een host in het clamav.net domein en dat is pas echt vragen om problemen. Het zou er inderdaad niet gemakkelijker op worden. In iedere geval zal het centrale team dat de mirrors voedt maatregelen moeten treffen om de private key van het certificaat geheim te houden. Https met uitgelekte private keys heeft uiteraard geen zin. Checksums van het via de mirror gedownloade vergelijken met checksums die op de originele bronsite worden aangeboden is dan veel effectiever (en die originele site heeft dus wel echt baat bij een ssl verbinding). Zou kunnen ja. Is er ook ergens op het internet gedocumenteerd hoe dit precies gebeurt i.g.v. ClamAV? Wat ik in ieder geval heb kunnen ontdekken, is dat er gebruik wordt gemaakt van sigtool om o.a. *.cvd virusdatabases te packen/unpacken. Of dit een groot probleem zou zijn voor eventuele MITM-ers overzie ik niet zo snel. Ik denk dat ik nog wat details mis om te kunnen bekijken ...
Beschrijf je klacht (Optioneel):