【发布时间】:2015-07-23 19:40:19
【问题描述】:
我已经开始学习 GPG,但我对我找到的信息有点困惑。 GnuPG documentation 这么说
使用签名者的私钥创建签名
但是在Apache's site,他们说:
签名文件是由公钥签名的原始文件的摘要...
在same site, in another section 上,他们说:
使用私钥从原始文档创建数字签名。
现在我认为签名过程涉及使用持有者的私钥而不是像 Apache 在我发布的第二个链接中所说的公共密钥对发布的哈希进行签名,还是我错了?否则,如果他/她没有持有者的私钥,他/她怎么能解密用公钥签名的发布的哈希?
那么,有人可以简单地解释一下签名和验证签名的过程包括哪些内容以及段落是什么,例如对于像Apache Maven 这样的软件版本?
【问题讨论】:
标签: apache gnupg public-key software-release private-key