6.8.2.3. 向 RPM 软件包添加签名
软件包通常是在没有签名的情况下构建的。将您的签名添加到软件包,以确保在软件包发布前不会更改其内容。
先决条件
- 您已创建了一个 OpenPGP 密钥。如需更多信息,请参阅 为使用 Sequoia PGP 签名软件包创建 OpenPGP 密钥。
- 您为签名软件包配置了 RPM。如需更多信息,请参阅 配置 RPM ,以使用 Sequoia PGP 签名软件包。
-
您已在您的系统上安装了
rpm-sign软件包。
流程
在软件包中添加签名:
$ rpmsign --addsign <package-name>.rpm
验证
将 导出的 OpenPGP 公钥 导入到 RPM keyring 中:
# rpmkeys --import RPM-PGP-KEY-pmanager显示签名密钥的密钥指纹:
$ sq key list --cert-userid <key_name>- 7E4B52101EB3DB08967A1E5EB595D12FDA65BA50 - user ID: <key_name> (authenticated) - created 2025-05-13 10:33:29 UTC - will expire 2028-05-13T03:59:50Z - usable for signing - @softkeys/7E4B52101EB3DB08967A1E5EB595D12FDA65BA50: available, unlocked - 78E56DD2E12E02CFEEA27F8B9FE57972D6BCEA6F - created 2025-05-13 10:33:29 UTC - will expire 2028-05-13T03:59:50Z - usable for decryption - @softkeys/7E4B52101EB3DB08967A1E5EB595D12FDA65BA50: available, unlocked - C06E45F8ABC3E59F44A9E811578DDDB66422E345 - created 2025-05-13 10:33:29 UTC - will expire 2028-05-13T03:59:50Z - usable for signing - @softkeys/7E4B52101EB3DB08967A1E5EB595D12FDA65BA50: available, unlocked - E0BD231AB350AD6802D44C0A270E79FFC39C3B25 - created 2025-05-13 10:33:29 UTC - will expire 2028-05-13T03:59:50Z - usable for signing - @softkeys/7E4B52101EB3DB08967A1E5EB595D12FDA65BA50: available, unlocked密钥指纹通常是
sq key list --cert-userid <key_name>命令输出中的一个签名子密钥,例如E0BD231AB350AD6802D44C0A270E79FFC39C3B25。验证 RPM 文件是否有相应的签名,例如:
$ rpm -Kv <package_name>.rpm<package_name>.rpm: Header V4 EdDSA/SHA512 Signature, key ID c39c3b25: OK Header SHA256 digest: OK Header SHA1 digest: OK Payload SHA256 digest: OK MD5 digest: OK签名密钥 ID 与密钥指纹的最后部分匹配。