【问题标题】:How to select the GnuPG key that the maven-gpg-plugin uses to sign artifacts?如何选择 maven-gpg-plugin 用于签署工件的 GnuPG 密钥?
【发布时间】:2015-09-03 09:50:58
【问题描述】:

我正在使用 maven-gpg-plugin 对 maven 工件进行签名。这很好用,但我的 GnuPG 密钥环中有几个密钥,并且想要使用与 GnuPG 选择的密钥不同的密钥。

  1. 如果有多个,GnuPG如何选择“默认”键?

  2. 是否可以指定要在 maven-gpg-plugin 配置中使用的密钥? keyname 似乎不起作用(我假设它选择了密钥环,但不是特定的密钥)。

【问题讨论】:

标签: java maven gnupg


【解决方案1】:

如果有多个“默认”键,GPG如何选择?

GnuPG 默认选择密钥环中的第一个密钥,如果没有另外定义(例如,使用default-key 选项)。来自man gpg

--default-key name

    Use name as the default key to sign with. If this option is not used,
    the default key is the first key found in the secret keyring. Note 
    that -u or --local-user overrides this option. 

是否可以指定要在 maven-gpg-plugin 配置中使用的密钥?似乎“keyname”不起作用(我假设它选择了密钥环,但不是特定的密钥)。

如果您不想让 GnuPG 自动决定使用哪个键,<keyname>[keyname]</keyname> 会选择要使用的键。我希望这是作为local-key 选项传递的,因此它应该支持短键和长键ID、指纹和用户ID。 GnuPG 手册包含一个list of ways to specify keys

这里描述如何指定密钥的大多数手册都使用短密钥 ID,我强烈建议不要这样做because of collision attacks,而是使用整个指纹。

还有更多选项可以更改键的选择。有关各个选项的更多详细信息,请参阅Maven GnuPG plugin manual

【讨论】:

猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2014-10-09
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2019-08-10
  • 1970-01-01
相关资源
最近更新 更多