gpt4 book ai didi

git - 为什么要签署 Git 标签?

转载 作者:太空狗 更新时间:2023-10-29 12:51:49 25 4
gpt4 key购买 nike

Git 提供了使用 GPG 私钥对带注释的标签进行签名的选项,但是只接受标签声称的来源有什么问题呢?当标签不改变提交时,欺骗性标签会造成什么损害?

最佳答案

What is wrong with just accepting a tag's claimed origin?

您不能保证它是正确的,您必须相信每个有权访问存储库(授权或未授权)的人不会错误地创建标签。签名保证(至少 GPG 可以提供)创建标签的人就是您认为的那个人。

What damage could a spoofed tag do when the tag does not alter the commit?

没有。您似乎在这里混淆了两种不同的想法。标签和提交是完全独立的对象——标签指向提交,但标签不是提交。因此,标签永远不会改变提交。这可能是更多危险所在:伪造的标签不会意外更改提交历史,并且更容易被忽视。

关于git - 为什么要签署 Git 标签?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/12188940/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com