You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Terraform安装时GPG密钥与文档不符,是否该信任新密钥?

问题:验证HashiCorp GPG密钥时出现未在文档中列出的新密钥是否该信任?

我按照官方教程在Ubuntu上安装Terraform,执行以下命令验证HashiCorp的GPG签名密钥:

gpg --no-default-keyring \
    --keyring /usr/share/keyrings/hashicorp-archive-keyring.gpg \
    --fingerprint

根据当时的官方文档及HashiCorp安全页面,预期输出应为:

/usr/share/keyrings/hashicorp-archive-keyring.gpg
-------------------------------------------------
pub   rsa4096 2020-05-07 [SC]
      E8A0 32E0 94D8 EB4E A189  D270 DA41 8C88 A321 9F7B
uid           [ unknown] HashiCorp Security (HashiCorp Package Signing) <security+packaging@hashicorp.com>
sub   rsa4096 2020-05-07 [E]

但实际得到的是2023年1月10日创建的新密钥:

/usr/share/keyrings/hashicorp-archive-keyring.gpg
-------------------------------------------------
pub   rsa4096 2023-01-10 [SC] [expires: 2028-01-09]
      798A EC65 4E5C 1542 8C8E  42EE AA16 FCBC A621 E701
uid           [ unknown] HashiCorp Security (HashiCorp Package Signing) <security+packaging@hashicorp.com>
sub   rsa4096 2023-01-10 [S] [expires: 2028-01-09]

请问在HashiCorp更新文档前,我不信任该密钥的做法是否正确,因为它可能是被篡改的密钥?


回答

你的谨慎态度很值得肯定,但这个新密钥并非篡改产物——HashiCorp确实在2023年更换了包签名密钥,只是官方文档的更新滞后了。

可以通过两点确认合法性:

  • 如果你是严格按照官方教程里的步骤获取并导入密钥(比如用官方指定的命令下载密钥文件),那这个2023年的密钥就是官方分发的有效密钥,用于替换2020年的旧密钥
  • 核对密钥指纹798A EC65 4E5C 1542 8C8E 42EE AA16 FCBC A621 E701,这是HashiCorp官方公开的新签名密钥指纹

简单说,只要密钥是从官方渠道获取的,就可以信任;如果是从非官方途径拿到的,那才需要警惕篡改风险。

内容的提问来源于stack exchange,提问作者brunston

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 04:25:38