You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Amazon Linux2中关闭GPG校验安装Chrome的安全风险咨询

关于Amazon Linux 2安装Google Chrome时GPG验证失败的安全风险分析

问题背景

在Amazon Linux 2系统中执行以下命令安装Google Chrome稳定版时,出现GPG密钥验证失败:

yum install -y google-chrome-stable

失败提示信息如下:

Failing package is: google-chrome-stable-114.0.5735.90-1.x86_64
GPG Keys are configured as: https://dl-ssl.google.com/linux/linux_signing_key.pub

经排查,该问题源于新版Chrome采用GPG密钥的子密钥进行签名,而旧版包管理系统无法完成这类签名的验证,且谷歌官方暂未发布相关公告及修复计划。

安全风险分析

你提到的两种规避方案(直接下载Chrome RPM包、设置yum的gpgcheck=0)存在以下安全风险:

你推测的风险已确认正确

  • 包被篡改无法察觉:若托管Chrome RPM包的站点上的文件被恶意篡改(如植入后门、恶意代码),由于跳过了GPG签名验证,系统无法识别篡改行为,安装后会直接运行恶意程序。
  • DNS投毒导致下载虚假包:当发生DNS投毒时,你的下载请求会被导向伪造的站点,从而下载到恶意伪造的Chrome包,同样无法通过验证机制发现异常。

额外存在的风险

  • 供应链攻击面扩大:没有GPG签名验证的情况下,包传输路径中的任何中间节点(如CDN服务器、代理服务器)都可能篡改包内容,攻击范围更广。
  • 包完整性无法保障:即使没有恶意篡改,若包在传输过程中因网络问题出现损坏,也无法通过签名校验发现,安装后可能出现Chrome运行异常、崩溃等问题。
  • 后续更新的持续风险:如果设置了gpgcheck=0,后续通过yum更新Chrome时,同样会跳过签名验证,每次更新都面临上述所有安全隐患,长期使用会持续暴露在风险中。

内容的提问来源于stack exchange,提问作者user7358439

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 13:50:11