Maven Central旧GPG密钥撤销后,能否用Sequoia-SC生成新密钥发布?
Maven Central密钥更换与Sequoia-SC使用问题解答
更换密钥后能否发布新构件
完全可以发布新构件,但需要完成以下必要操作:
- 生成符合OpenPGP标准的新密钥对
- 登录Maven Central对应的管理平台(如Sonatype Nexus),在你的命名空间配置中上传新密钥的公钥,并将旧密钥标记为废弃状态
- 后续所有新构件必须使用新密钥进行签名,否则无法通过Maven Central的校验
- 旧密钥签名的历史构件不会受到影响,依然可以正常被访问和使用
使用Sequoia-SC生成密钥的限制
目前Maven Central对密钥生成工具没有强制限定为GnuPG,只要满足以下条件即可:
- 生成的密钥严格遵循OpenPGP标准(Sequoia-SC完全符合该标准,可正常使用)
- 密钥长度至少为2048位(推荐使用4096位提升安全性)
- 能够导出ASCII armored格式的公钥(即开头为
-----BEGIN PGP PUBLIC KEY BLOCK-----的文本) - 后续发布构件时,可生成符合标准的OpenPGP签名文件(
.asc格式)
需要注意的是,部分CI/CD工具对Sequoia-SC的集成支持可能不如GnuPG成熟,但只要能完成密钥导出、构件签名这两个核心步骤,就不会影响到Maven Central的发布流程。
内容的提问来源于stack exchange,提问作者Eir Nym
相关产品推荐
相关产品推荐

