Zitat von Palli
Da frage ich mich natürlich wie Sinnvoll es ist die Prüfsummenangabe auf den gleichen Server wie die Datei zu legen...
Wenn ein Server gehackt wird, heißt das nicht automatisch, dass alle Seiten dieses Servers gehackt wurden, insbesondere nicht, wenn es einerseits um http- und andererseits um ftp-Seiten geht. Grundsätzlich hast du aber Recht. Ein Angreifer könnte beides fälschen. Er könnte also in die Server von Mozilla einbrechen, dort eine manipulierte Version des Firefox hinterlegen und ebenfalls die Seite, welche die MD5 zeigt, anpassen. Ein solcher Angriff erfordert aber schon einiges an Know-How und er wäre illegal. Im Gegensatz zu den legalen Zusätzen, die z.B. Softronic anbietet. Welcher zahlende Kunde möchte das schon? Dem wäre wohl ziemlich schnell ein Ende gesetzt.
Da wäre es einfacher und außerdem legal, den Firefox anzupassen, ihn auf den eigenen Seiten anzubieten und eine zu diese Ausgabe passenden Prüfsumme auszustatten.
Es läuft letztendlich wieder auf die Frage hinaus, ob man einem Anbieter vertraut oder nicht. Wenn er eine MD5 anbietet, ist die Wahrscheinlichkeit höher, dass er zumindest nichts Illegales ergänzt hat. Denn das wäre dann ja nachweisbar.