Terraform安装时GPG密钥与文档不符,是否该信任新密钥?
问题:验证HashiCorp GPG密钥时出现未在文档中列出的新密钥是否该信任?
我按照官方教程在Ubuntu上安装Terraform,执行以下命令验证HashiCorp的GPG签名密钥:
gpg --no-default-keyring \ --keyring /usr/share/keyrings/hashicorp-archive-keyring.gpg \ --fingerprint
根据当时的官方文档及HashiCorp安全页面,预期输出应为:
/usr/share/keyrings/hashicorp-archive-keyring.gpg ------------------------------------------------- pub rsa4096 2020-05-07 [SC] E8A0 32E0 94D8 EB4E A189 D270 DA41 8C88 A321 9F7B uid [ unknown] HashiCorp Security (HashiCorp Package Signing) <security+packaging@hashicorp.com> sub rsa4096 2020-05-07 [E]
但实际得到的是2023年1月10日创建的新密钥:
/usr/share/keyrings/hashicorp-archive-keyring.gpg ------------------------------------------------- pub rsa4096 2023-01-10 [SC] [expires: 2028-01-09] 798A EC65 4E5C 1542 8C8E 42EE AA16 FCBC A621 E701 uid [ unknown] HashiCorp Security (HashiCorp Package Signing) <security+packaging@hashicorp.com> sub rsa4096 2023-01-10 [S] [expires: 2028-01-09]
请问在HashiCorp更新文档前,我不信任该密钥的做法是否正确,因为它可能是被篡改的密钥?
回答
你的谨慎态度很值得肯定,但这个新密钥并非篡改产物——HashiCorp确实在2023年更换了包签名密钥,只是官方文档的更新滞后了。
可以通过两点确认合法性:
- 如果你是严格按照官方教程里的步骤获取并导入密钥(比如用官方指定的命令下载密钥文件),那这个2023年的密钥就是官方分发的有效密钥,用于替换2020年的旧密钥
- 核对密钥指纹
798A EC65 4E5C 1542 8C8E 42EE AA16 FCBC A621 E701,这是HashiCorp官方公开的新签名密钥指纹
简单说,只要密钥是从官方渠道获取的,就可以信任;如果是从非官方途径拿到的,那才需要警惕篡改风险。
内容的提问来源于stack exchange,提问作者brunston
相关产品推荐
相关产品推荐

