Voraussetzungen
GnuPG, Installationsdatei, zugehörige .asc-Signatur, öffentlicher CH-J-Schlüssel und unabhängig vertrauenswürdig bezogener erwarteter Fingerabdruck.
Vorgehen
- Wählen Sie auf der Versionsseite die passende Plattform. Laden Sie aus den Details das Paket, seine .asc-Signatur und den öffentlichen Signaturschlüssel herunter.
- Zeigen Sie den Fingerabdruck mit dem folgenden Befehl an. Vergleichen Sie ihn über einen unabhängigen vertrauenswürdigen Kanal; ein Schlüssel neben der Datei beweist seine Identität nicht.
- Importieren Sie den geprüften Schlüssel und führen Sie gpg --verify mit den exakten Datei- und Signaturnamen aus. Prüfen Sie das Ergebnis und die Identität des Signaturschlüssels.
- Vergleichen Sie zusätzlich den vollständigen SHA-512-Wert mit dem Katalog. Starten Sie die Datei bei einer ungültigen Signatur oder Abweichung nicht.
Öffentlicher OpenPGP-Schlüssel · Versionsarchiv
gpg --show-keys --fingerprint ch-j-signing-public.asc gpg --import ch-j-signing-public.asc gpg --verify <file>.asc <file>
Laden Sie Paket und zugehörige .asc-Datei aus den Details derselben Version herunter. Prüfen Sie den Fingerabdruck des öffentlichen Schlüssels über einen unabhängigen vertrauenswürdigen Kanal, importieren Sie ihn und führen Sie gpg --verify aus. Vergleichen Sie anschließend den vollständigen SHA-512 mit dem Katalog. Bei einer ungültigen Signatur oder Abweichung die Datei nicht ausführen. Ersetzen Sie <file> durch den tatsächlichen Dateinamen.
Grenzen und Prüfung der Ergebnisse
Eine gültige Signatur bestätigt die Datei gegenüber diesem Schlüssel. Vertrauen in den Schlüssel ist ein eigener Schritt; Good signature allein genügt nicht.
OpenPGP ersetzt keine Windows-Herausgebersignatur oder Apple-Notarisierung. Alpha-Pakete können Betriebssystemwarnungen auslösen.
Eine Alpha-Version ist verfügbar. Prüfen Sie vor Arbeiten an wichtigen Systemen die Einschränkungen der Funktionen und erstellen Sie Backups.
