Debian packages 的签名与验证

1. 生成 GPG 密钥

首先需要生成 GPG (GNU Privacy Guard)密钥对用于签名:

复制代码
# 生成 GPG 密钥
gpg --gen-key

# 选择密钥类型(推荐 RSA)
# 选择密钥大小(推荐 2048 或 4096)
# 设置密钥有效期(0 表示永不过期)
# 输入姓名、邮箱和注释信息
# 设置保护私钥的密码

查看生成的密钥:

复制代码
gpg --list-keys

2. 导出公钥

将公钥导出以便其他人可以验证你的签名:

复制代码
# 导出公钥到文件
gpg --armor --export your-email@example.com > public-key.gpg

# 或者直接显示在终端
gpg --armor --export your-email@example.com

3. 安装 dpkg-sig 工具

复制代码
sudo apt-get install dpkg-sig

4. 签名 Debian 包

使用 dpkg-sig 对 Debian 包进行签名:

复制代码
# 获取 GPG 密钥 ID(从 gpg --list-keys 输出中获取)
gpg --list-keys

# 使用 dpkg-sig 签名包
dpkg-sig -k <GPG密钥ID> --sign builder package-name.deb

# 示例
dpkg-sig -k E5124174 --sign builder aribas_1.64-6_amd64.deb

5. 验证签名

在同一台机器上验证:

复制代码
dpkg-sig --verify package-name.deb

如果验证成功,将显示 GOODSIG

在其他机器上验证:

  1. 首先导入签名者的公钥:

    gpg --import public-key.gpg

  2. 然后验证包签名:

    dpkg-sig --verify package-name.deb

6. 常见问题解决

旧版本 dpkg-sig 的兼容性问题

如果遇到 BADSIG错误(特别是对于 xz 压缩的包),可能是 dpkg-sig 版本过旧:

复制代码
# 手动下载新版本
wget http://archive.ubuntu.com/ubuntu/pool/main/d/dpkg-sig/dpkg-sig_0.13.1+nmu4_all.deb

# 解压并提取可执行文件
ar vx dpkg-sig_0.13.1+nmu4_all.deb
tar -xvf data.tar.xz

# 使用新版本验证
./usr/bin/dpkg-sig --verify package-name.deb

7. 完整流程示例

复制代码
# 1. 生成密钥
gpg --gen-key

# 2. 查看密钥ID
gpg --list-keys

# 3. 签名包
dpkg-sig -k E5124174 --sign builder my-package.deb

# 4. 验证签名
dpkg-sig --verify my-package.deb

# 5. 导出公钥供他人使用
gpg --armor --export your-email@example.com > my-public-key.gpg

注意事项

  • 确保使用足够强度的密钥(2048位或以上)

  • 妥善保管私钥和密码

  • 在验证环境中正确导入公钥

  • 定期更新密钥和检查签名有效性

通过以上步骤,你可以确保 Debian 包的完整性和来源可信性,满足安全标准要求。

参考:

https://hussainaliakbar.github.io/generating-and-using-GPG-keys/ https://hussainaliakbar.github.io/digitally-signing-and-verification-of-debian-packages-with-dpkg-sig/

相关推荐
小Tomkk1 天前
数据库 变更和版本控制管理工具 --Bytebase 安装部署(linux 安装篇)
linux·运维·数据库·ci/cd·bytebase
赌博羊1 天前
ImportError: /lib/x86_64-linux-gnu/libc.so.6: version `GLIBC_2.32‘ not found
linux·运维·gnu
消失的旧时光-19431 天前
Linux 入门核心命令清单(工程版)
linux·运维·服务器
艾莉丝努力练剑1 天前
【Linux:文件】Ext系列文件系统(初阶)
大数据·linux·运维·服务器·c++·人工智能·算法
小天源1 天前
Cacti在Debian/Ubuntu中安装及其使用
运维·ubuntu·debian·cacti
Trouvaille ~1 天前
【Linux】TCP Socket编程实战(一):API详解与单连接Echo Server
linux·运维·服务器·网络·c++·tcp/ip·socket
芷栀夏1 天前
深度解析 CANN 异构计算架构:基于 ACL API 的算子调用实战
运维·人工智能·开源·cann
全栈工程师修炼指南1 天前
Nginx | stream 四层反向代理:SSL、PREREAD 阶段模块指令浅析与实践
运维·网络·网络协议·nginx·ssl
威迪斯特1 天前
CentOS图形化操作界面:理论解析与实践指南
linux·运维·centos·组件·图形化·桌面·xserver
一方热衷.1 天前
在线安装对应版本NVIDIA驱动
linux·运维·服务器