Um repositório de pacotes publica pacotes junto com índices e metadados de versão. Um gerenciador de pacotes baixa esses índices, seleciona versões compatíveis com a distribuição e a arquitetura configuradas, verifica a autenticação do repositório e obtém os arquivos de pacote necessários.
Pacotes · Lição 2
Repositórios de Pacotes
Aprenda como os repositórios publicam índices de pacotes assinados e como o APT encontra as fontes configuradas em sistemas da família Debian.
Metadados do Repositório e Catálogos Locais
Um repositório é mais do que um diretório de arquivos compactados. Seus metadados descrevem os nomes, as versões e as arquiteturas dos pacotes disponíveis, além de somas de verificação, dependências e seções do repositório. O cliente mantém um catálogo local em cache para pesquisar e resolver pacotes sem precisar baixar todos os arquivos primeiro.
Em um sistema da família Debian, atualize os metadados das fontes configuradas com:
$ sudo apt update
Esse comando atualiza os índices de pacotes locais; por si só, ele não instala todas as atualizações disponíveis. Examine as fontes e os erros de autenticação informados, em vez de ignorar entradas que falharam.
O que o comando apt update atualiza principalmente?
Configuração de Fontes do APT
O APT lê as fontes configuradas em:
/etc/apt/sources.list- arquivos terminados em
.listou.sourcesdentro de/etc/apt/sources.list.d/
A extensão .list usa o formato tradicional de uma linha. A extensão .sources usa blocos no estilo deb822, recomendados pela documentação atual do APT para novas configurações. Uma distribuição pode colocar suas fontes padrão em qualquer um desses locais; portanto, /etc/apt/sources.list não necessariamente contém a configuração completa ou principal.
Uma fonte no estilo deb822 pode se parecer com:
Types: deb
URIs: https://deb.example.invalid/repository
Suites: stable
Components: main
Signed-By: /etc/apt/keyrings/example.gpg
Esse exemplo serve apenas para ilustrar a sintaxe; o domínio reservado .invalid não corresponde a um repositório utilizável.
Onde o APT pode ler definições de repositórios ativos?
Autenticação de Repositórios
O APT verifica os metadados de versão assinados do repositório e, em seguida, confere os arquivos de pacote baixados usando as somas de verificação autenticadas nesses metadados. O campo Signed-By pode restringir uma fonte a um chaveiro específico, em vez de confiar em todas as chaves configuradas globalmente para esse repositório.
Uma assinatura válida comprova que os metadados vieram do detentor de uma chave de assinatura aceita e não foram modificados sem que isso fosse detectado. Ela não comprova que o software do publicador esteja livre de defeitos, não seja malicioso ou seja adequado ao sistema. Confirme a impressão digital da chave e as instruções da fonte por meio de um canal confiável independente.
Qual é a finalidade de segurança de Signed-By em uma definição de fonte do APT?
Adição Cuidadosa de Fontes de Terceiros
Um repositório pode instalar pacotes e scripts de ciclo de vida com privilégios do sistema; portanto, adicioná-lo amplia o limite de confiança de software do sistema. Antes de fazer isso:
- Prefira o repositório da distribuição quando ele atender à necessidade.
- Confirme o publicador, a versão compatível, a arquitetura e a impressão digital da chave de assinatura.
- Use um arquivo de fonte dedicado e um chaveiro com escopo restrito.
- Examine os nomes dos pacotes e as alterações de dependências antes da instalação.
- Documente como desativar a fonte e migrar ou remover seus pacotes.
Não copie instruções obsoletas que desativem a verificação de assinaturas nem envie um script remoto não auditado diretamente para um shell privilegiado.
Por que adicionar um repositório de terceiros amplia o limite de confiança do sistema?
Pratique a instalação por repositórios em Instalação de Software no Linux ou compare o fluxo de trabalho da família Red Hat em Consultar e Atualizar Pacotes com o YUM. Para consultar a sintaxe exata do APT, use o manual local sources.list(5).
Lição concluída
Você concluiu Repositórios de Pacotes
Agora você sabe explicar como um repositório configurado se transforma em metadados de pacotes confiáveis.
Diferencie os índices do repositório dos arquivos de pacote.
Use
apt updatepara atualizar o catálogo local.Localize as definições de fontes do APT nos formatos de uma linha e deb822.
Restrinja o escopo das chaves de assinatura e avalie conscientemente a confiança em terceiros.
Salve seu progresso
Crie uma conta gratuita para salvar esta lição e continuar em qualquer dispositivo.
Criar uma conta gratuita