Repositorios de paquetes
100%

Paquetes · Lección 2

Repositorios de paquetes

Aprende cómo los repositorios publican índices de paquetes firmados y cómo APT descubre las fuentes configuradas de la familia Debian.

Un repositorio de paquetes publica paquetes junto con índices y metadatos de versiones. Un gestor de paquetes descarga esos índices, selecciona versiones compatibles con la distribución y la arquitectura configuradas, verifica la autenticidad del repositorio y obtiene los archivos de paquetes necesarios.

Metadatos del repositorio y catálogos locales

Un repositorio es más que un directorio de archivos. Sus metadatos describen nombres de paquetes, versiones, arquitecturas, sumas de comprobación, dependencias y secciones del repositorio disponibles. El cliente almacena en caché un catálogo local para poder buscar y resolver paquetes sin descargar primero todos los archivos.

En un sistema de la familia Debian, actualiza los metadatos configurados con:

$ sudo apt update

Esto actualiza los índices locales de paquetes; no instala por sí solo todas las actualizaciones disponibles. Revisa las fuentes y los errores de autenticación comunicados en vez de ignorar las entradas fallidas.

¿Qué actualiza principalmente apt update?

Configuración de fuentes de APT

APT lee las fuentes configuradas en:

  • /etc/apt/sources.list
  • los archivos con extensión .list o .sources situados bajo /etc/apt/sources.list.d/

La extensión .list utiliza el formato tradicional de una línea. La extensión .sources utiliza bloques de estilo deb822, que la documentación actual de APT recomienda para configuraciones nuevas. Una distribución puede colocar sus fuentes predeterminadas en cualquiera de los dos lugares, por lo que no se garantiza que /etc/apt/sources.list contenga la configuración completa o principal.

Una fuente de estilo deb822 puede tener este aspecto:

Types: deb
URIs: https://deb.example.invalid/repository
Suites: stable
Components: main
Signed-By: /etc/apt/keyrings/example.gpg

Esto solo ilustra la sintaxis; el dominio reservado .invalid no es un repositorio utilizable.

¿Dónde puede leer APT definiciones activas de repositorios?

Autenticación de repositorios

APT verifica los metadatos firmados de la versión del repositorio y después contrasta los paquetes descargados con las sumas de comprobación autenticadas de esos metadatos. Signed-By permite limitar una fuente a un llavero concreto en vez de confiar para ese repositorio en todas las claves configuradas globalmente.

Una firma válida demuestra que los metadatos proceden del poseedor de una clave de firma aceptada y que no se modificaron sin ser detectados. No demuestra que el software del editor carezca de defectos, sea inofensivo o resulte apropiado para el sistema. Confirma la huella de la clave y las instrucciones de la fuente a través de un canal de confianza independiente.

¿Qué finalidad de seguridad tiene Signed-By en una definición de fuente de APT?

Añadir fuentes de terceros deliberadamente

Un repositorio puede instalar paquetes y scripts de ciclo de vida con privilegios del sistema, por lo que añadir uno amplía el límite de confianza del software del sistema. Antes de hacerlo:

  1. Prefiere el repositorio de la distribución cuando satisfaga la necesidad.
  2. Confirma el editor, la versión compatible, la arquitectura y la huella de la clave de firma.
  3. Utiliza un archivo de fuente dedicado y un llavero de alcance limitado.
  4. Examina los nombres de paquetes y los cambios de dependencias antes de instalar.
  5. Documenta cómo desactivar la fuente y migrar o eliminar sus paquetes.

No copies instrucciones obsoletas que desactiven las comprobaciones de firmas ni canalices un script remoto sin auditar hacia un shell con privilegios.

¿Por qué añadir un repositorio de terceros amplía el límite de confianza del sistema?

Lección completada

Has completado Repositorios de paquetes

Ahora puedes explicar cómo un repositorio configurado se convierte en metadatos de paquetes de confianza.

  • Distingue los índices del repositorio de los archivos de paquetes.

  • Utiliza apt update para actualizar el catálogo local.

  • Localiza las definiciones de fuentes de APT tanto de una línea como de estilo deb822.

  • Limita el alcance de las claves de firma y revisa deliberadamente la confianza en terceros.

Guarda tu progreso

Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.

Crear una cuenta gratuita
Siguiente Lección
Volver a Paquetes