You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ubuntu下载验证中GPG校验及密钥获取的防MITM安全性疑问

Ubuntu下载验证中GPG校验及密钥获取的防MITM安全性疑问

有些Ubuntu镜像服务器至今仍在使用http而非https协议,更棘手的是,甚至可能存在被篡改过的ISO镜像版本——连对应的sha256哈希值都能被伪造后放置在下载服务器上。为了确保ISO镜像的防篡改与传输安全,官方服务器提供了两个关键文件:SHA256SUMS和SHA256SUMS.gpg。

SHA256SUMS文件中记录了所有提供的ISO镜像变体的文件名,以及各自对应的sha256哈希值。

我看到有教程给出的校验步骤如下:

  • 第一步:执行命令 gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS
    该命令通过SHA256SUMS.gpg中的分离签名来验证SHA256SUMS文件的合法性,执行后会返回签名所用密钥的指纹,以及该密钥声称的发行方信息。但我实际操作后发现,结果仅显示这是“声称的来源”,完全没有任何迹象能证明该签名确实属于那个声称的密钥所有者。

  • 第二步:执行命令 gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com --recv-keys <上一步得到的无空格密钥ID>
    (教程里这部分的后续内容未完整给出)

备注:内容来源于stack exchange,提问作者Adalbert Hanßen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 09:39:38