【问题标题】:how to verify the integrity of a Debian CD image?如何验证 Debian CD 映像的完整性?
【发布时间】:2015-10-09 18:04:54
【问题描述】:

我想使用分离的签名 SHA512SUMS.sign 验证从 http://cdimage.debian.org/debian-cd/8.1.0/i386/iso-cd/ 下载的文件 SHA512SUMS 的完整性。如何获得 Debian 公钥?什么是正确的密钥服务器?

【问题讨论】:

  • 谢谢!我已阅读该网站上提供的说明。但是,我觉得它们太复杂了。我想要简单的分步说明。

标签: security debian public-key


【解决方案1】:

我发现 whonix 对验证 CD 映像有更清晰的说明。 https://www.whonix.org/wiki/Debian

步骤:

  1. 打开包含所需 CD 映像的目录的 URL 路径。该目录还将包含校验和文件。 (例如,http://cdimage.debian.org/debian-cd/8.3.0/amd64/iso-cd/ 用于 Debian 8.3.0)
  2. 下载您的 CD 映像以及相应的校验和和校验和签名。 (例如 SHA512SUMS 和 SHA512SUMS.sign)
  3. 安装 Debian 密钥环。 (sudo apt-get install debian-keyring)
  4. 验证校验和签名。 (gpg --no-default-keyring --keyring /usr/share/keyrings/debian-role-keys.gpg --verify SHA512SUMS.sign) 只要包含“gpg: G​​ood signature”,就可以忽略“This密钥未经过可信签名认证!”警告。
  5. 验证 CD 映像与校验和匹配。 (sha512sum -c SHA512SUMS) 这必须显示“debian-8.3.0-amd64-netinst.iso: OK”或您下载的 CD 映像的等效项。所有其他图像都会有“没有这样的文件”警告,这很好。

如果(且仅当)您的 CD 映像检查为 OK,则您已成功验证您的映像!

【讨论】:

    【解决方案2】:

    看来gpg --keyring /usr/share/keyrings/debian-role-keys.gpg --verify SHA512SUMS.sign SHA512SUMS 有效

    【讨论】:

    • 从密钥服务器获取密钥比直接检查哈希更安全的建议是基于一些假设,最重要的是:(1)您可以验证密钥的真实性通过信任网络和(2)我们可以信任信任网络。我对这两个假设都持怀疑态度。你真的要尝试做(1)吗?做 (1) 的一些困难被描述为 ind this link including comments。祝你好运!
    猜你喜欢
    • 2013-07-19
    • 1970-01-01
    • 1970-01-01
    • 2021-07-15
    • 1970-01-01
    • 1970-01-01
    • 2014-02-09
    • 2015-09-29
    相关资源
    最近更新 更多