Przechodząc do strony pobierania Oracle w celu pobrania JDK dla EE, pobieranie odbywa się przez HTTP (nie HTTPS), a plik wykonywalny nie jest podpisany. O ile mi wiadomo, nie opublikowano również skrótów SHA1, więc nie mam sposobu, aby sprawdzić, czy kod nie został zmieniony.
Czy ktoś wie, jak to sprawdzić, czy Oracle nie dało żadnego sposobu, aby upewnić się, że jest to bezpieczne?
Odpowiedzi:
Oczywiście, te md5 nie są widoczne dla większości dużych dostawców oprogramowania. Możesz korzystać z witryn Oracle, IBM i Microsoft, nie będzie dostępnych sygnatur md5. Nawet dla najdroższych produktów! Myślę, że tak naprawdę nie traktują tego ryzyka tak poważnie jak ty.
W każdym razie wydaje się, że istnieje obejście tego problemu. Wydaje się, że Olex zapewnia podpisane pliki do pobrania dla różnych produktów typu open source / freeware, a JDK jest w pakiecie!
źródło