You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用GPG验证Apache POI时提示“非可信签名”的解决咨询

解决GPG验证Apache POI时的密钥可信警告问题

你遇到的这个警告是正常现象——GPG已经确认文件签名有效,但因为你本地没标记该签名密钥为可信实体,所以它没法自动确认这个密钥确实属于Apache POI的维护团队。下面是具体处理步骤:

1. 确认密钥指纹真实性

先核对你收到的主密钥指纹 6BA4 DA8B 1C88 A494 28A2 9C3D 0C69 C1EF 4118 1E13 是否和Apache官方公布的POI签名密钥指纹一致。你可以通过Apache POI官方网站的下载验证板块找到对应密钥指纹信息,确保两者完全匹配(指纹是密钥的唯一标识,无法被伪造)。

2. 标记密钥为可信(若指纹匹配)

如果指纹确认无误,手动将该密钥标记为可信:

  • 确保已导入下载的keys.asc文件(未导入的话执行):
    gpg --import keys.asc
    
  • 进入密钥编辑模式,用指纹最后8位(41181E13)定位密钥:
    gpg --edit-key 41181E13
    
  • 在GPG交互界面输入trust命令,根据提示选择信任级别:

    可选级别说明:

    • 1=我不信任
    • 2=我不完全信任
    • 3=我边际信任
    • 4=我完全信任
    • 5=我终极信任
      确认是官方密钥的话,选5即可。
  • 输入save保存设置并退出编辑模式。

3. 重新验证文件

完成上述操作后,再次执行验证命令:

gpg --verify apache-poi-src-5.3.0-20240625.zip.asc apache-poi-src-5.3.0-20240625.zip

此时GPG会提示签名有效且密钥可信,不会再出现之前的警告。

需要注意:这个警告本身不代表文件有问题——签名已经验证通过,只是GPG需要你人工确认密钥的可信度。核心环节永远是核对指纹真实性,这是确保下载文件未被篡改的关键。

内容的提问来源于stack exchange,提问作者John Lewis

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 11:57:36