Die Signatur-Problematik bei F-Droid ist offenbar noch immer nicht gelöst: "We find it concerning that F-Droid constantly chooses to move the goalposts and continues to rely on a fundamentally broken approach for certificate pinning, merely patching [15] known vulnerabilities without ever addressing the underlying cause." 😵👇

github.com/obfusk/fdroid-fakes…

#fdroid #security #privacy #certpinning #signature

in reply to Mike Kuketz 🛡

Scheint heute behoben worden zu sein. Gerade gesehen:
floss.social/@fdroidorg/113871…
This entry was edited (3 months ago)
in reply to sternchen 🏳️‍🌈

@sternchens @s3nnet @D22 Ich denke nicht, dass sich da etwas bösartiges "eingeschlichen hat". Die POCs sind POCs ("Proof Of Concept"), sie zeigen "lediglich" auf was möglich wäre – nicht was "passiert ist". Natürlich ist es dann ratsam, solche Dinge vernünftig zu beheben, *bevor* so etwas passiert. Und das ist, was der POC ebenfalls beschreibt ("we strongly recommend", "we implore", etc: "wir empfehlen", "wir bitten inständig").