To neznamená, že případný stažený soubor nezkontroluje nějak jinak. Repozitáře linuxových distribucí jsou taky běžně na nedůvěryhodných (provozuje to kdejaký ISP, univerzita…) mirrorech dostupných přes HTTP a přitom se stažené balíčky ověřují podpisem distribuce. Naopak je takové ověřování lepší, protože jakmile máte víc než jeden server, tak v podstatě potřebujete nějakou CDN, a té nechcete věřit, že nebude obsah podvrhovat.
(pozn. nezkoumal jsem jestli to opravdu (ne)kontroluje, jen píšu, že stahování aktualizací přes HTTP neznamená automaticky problém)
2. 6. 2023, 14:02 editováno autorem komentáře