Если вы не используете SSL, злоумышленник может отравить записи DNS клиентского компьютера поддельной записью на вашем сервере, фактически указав на поддельный сервер злоумышленника.
Когда клиент, который интересуется необходимостью обновления, пытается связаться с www.yourdomain.com, операционная система отправит DNS-запрос на поиск IP-адреса, связанного с этим именем. Клиентский DNS-запрос будет отправлен на любой DNS-сервер, настроенный на этом клиенте. Например, клиентский DNS-сервер может быть их беспроводным маршрутизатором, который, в свою очередь, настроен для связи с DNS-сервером ISP. Сервер провайдера связывается с корневым органом, который направляет запрос на ваш «авторитетный» DNS-сервер. На этом этапе в обычном (не взломанном) сценарии DNS-сервер, с которым клиент сначала установил связь, получает и кэширует ответ. Этот ответ в свою очередь отправляется клиенту, удовлетворяя запрос на сопоставление имени с IP-адресом.
Цель обращения к ближайшему DNS-серверу состоит в том, чтобы позволить этому серверу кэшировать ответ, чтобы последующие поиски с тем же именем возвращались быстро и без генерации трафика вне сети. Этот кеш может быть слабым местом. Если злоумышленник «отравляет» кеш DNS, который будет запрашиваться, он может эффективно «перехватить» ваше сопоставление имени и IP-адреса с точки зрения клиента, использующего этот кеш.
Поддельный сервер может затем сообщить клиенту об «обновлении» до программного обеспечения «троянский конь».
Таким образом, ответ «зависит от вашей ответственности». Независимо от того, какой ответ подходит для описанного вами согласования, его также следует применять для загрузки клиента - в противном случае злоумышленник может оказаться в процессе загрузки и изменить то, что загружено.
Я бы посоветовал вам использовать SSL, но ответ зависит больше от бизнес-факторов, чем от технических условий согласования вашей версии.
Приведенный выше ответ оставляет в стороне тот факт, что недавно был обнаружен SSL , уязвимый для атак "человек посередине". Это будет исправлено различными реализациями SSL достаточно скоро, и я действительно упомяну об этом только мимоходом. , Не о чем беспокоиться, и дело в том, что SSL разработан именно для предотвращения атак, описанных мной.