Paketquellen
100%

Pakete · Lektion 2

Paketquellen

Erfahre, wie Paketquellen signierte Paketindizes veröffentlichen und wie APT konfigurierte Quellen der Debian-Familie findet.

Eine Paketquelle veröffentlicht Pakete zusammen mit Indizes und Veröffentlichungsmetadaten. Eine Paketverwaltung lädt diese Indizes herunter, wählt Versionen aus, die mit der konfigurierten Distribution und Architektur kompatibel sind, überprüft die Authentifizierung der Paketquelle und ruft die benötigten Paketdateien ab.

Metadaten der Paketquelle und lokale Kataloge

Eine Paketquelle ist mehr als ein Verzeichnis mit Archiven. Ihre Metadaten beschreiben verfügbare Paketnamen, Versionen, Architekturen, Prüfsummen, Abhängigkeiten und Bereiche der Paketquelle. Der Client speichert einen lokalen Katalog zwischen, damit er Pakete durchsuchen und auflösen kann, ohne zuerst jedes Archiv herunterzuladen.

Aktualisiere die konfigurierten Metadaten auf einem System der Debian-Familie mit:

$ sudo apt update

Dies aktualisiert die lokalen Paketindizes; es installiert nicht von selbst alle verfügbaren Upgrades. Prüfe die gemeldeten Quellen und Authentifizierungsfehler, statt fehlgeschlagene Einträge zu ignorieren.

Was aktualisiert apt update in erster Linie?

Konfiguration von APT-Quellen

APT liest konfigurierte Quellen aus beiden folgenden Orten:

  • /etc/apt/sources.list
  • auf .list oder .sources endenden Dateien unter /etc/apt/sources.list.d/

Die Erweiterung .list verwendet das traditionelle einzeilige Format. Die Erweiterung .sources verwendet Abschnitte im deb822-Stil, die die aktuelle APT-Dokumentation für neue Konfigurationen empfiehlt. Eine Distribution kann ihre Standardquellen an beiden Orten ablegen. Daher enthält /etc/apt/sources.list nicht garantiert die vollständige oder primäre Konfiguration.

Eine Quelle im deb822-Stil kann so aussehen:

Types: deb
URIs: https://deb.example.invalid/repository
Suites: stable
Components: main
Signed-By: /etc/apt/keyrings/example.gpg

Dies veranschaulicht lediglich die Syntax; die reservierte Domain .invalid ist keine nutzbare Paketquelle.

Wo kann APT aktive Definitionen von Paketquellen lesen?

Authentifizierung von Paketquellen

APT überprüft signierte Veröffentlichungsmetadaten einer Paketquelle und vergleicht anschließend heruntergeladene Paketdateien mit den authentifizierten Prüfsummen in diesen Metadaten. Signed-By kann eine Quelle auf einen bestimmten Schlüsselbund begrenzen, statt für diese Paketquelle jedem global konfigurierten Schlüssel zu vertrauen.

Eine gültige Signatur bestätigt, dass die Metadaten vom Inhaber eines akzeptierten Signaturschlüssels stammen und nicht unbemerkt verändert wurden. Sie beweist nicht, dass die Software des Herausgebers fehlerfrei, nicht bösartig oder für das System geeignet ist. Bestätige den Fingerabdruck des Schlüssels und die Quellenanweisungen über einen unabhängigen vertrauenswürdigen Kanal.

Welchen Sicherheitszweck erfüllt Signed-By in einer APT-Quellendefinition?

Drittanbieterquellen bewusst hinzufügen

Eine Paketquelle kann Pakete und Lebenszyklusskripte mit Systemrechten installieren. Ihr Hinzufügen erweitert daher die Vertrauensgrenze der Software des Systems. Vorher solltest du:

  1. Die Paketquelle der Distribution bevorzugen, wenn sie die Anforderung erfüllt.
  2. Herausgeber, unterstützte Veröffentlichung, Architektur und Fingerabdruck des Signaturschlüssels bestätigen.
  3. Eine eigene Quelldatei und einen begrenzten Schlüsselbund verwenden.
  4. Paketnamen und Änderungen an Abhängigkeiten vor der Installation prüfen.
  5. Dokumentieren, wie du die Quelle deaktivierst und ihre Pakete migrierst oder entfernst.

Kopiere keine veralteten Anweisungen, die Signaturprüfungen deaktivieren oder ein ungeprüftes entferntes Skript in eine privilegierte Shell leiten.

Warum erweitert das Hinzufügen einer Drittanbieterquelle die Vertrauensgrenze des Systems?

Lektion abgeschlossen

Sie haben Paketquellen abgeschlossen

Du kannst nun erklären, wie eine konfigurierte Paketquelle zu vertrauenswürdigen Paketmetadaten wird.

  • Unterscheide Paketquellenindizes von Paketarchiven.

  • Verwende apt update, um den lokalen Katalog zu aktualisieren.

  • Finde APT-Quellendefinitionen im einzeiligen und deb822-Stil.

  • Begrenze Signaturschlüssel und prüfe Vertrauen in Drittanbieter bewusst.

Lernfortschritt speichern

Erstellen Sie ein kostenloses Konto, um diese Lektion zu speichern und auf jedem Gerät weiterzulernen.

Kostenloses Konto erstellen
Nächste Lektion
Zurück zu Pakete