Was genau bedeutet eine schlechte Signatur?

Aug 15 2020

Vor ungefähr 16 Stunden habe ich das Ubuntu 18.04.5 Image von heruntergeladen http://releases.ubuntu.com/bionic/neben seiner Prüfsummen-Datei und GnuPG-Signatur. Das Überprüfen der Prüfsummendatei anhand der Signatur führt zu einer BAD-Signaturwarnung. Warum passiert das und sollte ich mir Sorgen machen?

Was genau bedeutet eine schlechte Signatur? Was ist der nächste logische Schritt?

gpg: Signature made Thu 13 Aug 2020 08:02:20 PM +05 
gpg:              using RSA key 843938DF228D22F7B3742BC0D94AA3F0EFE21092 
gpg: BAD signature from "Ubuntu CD Image Automatic Signing Key (2012)
<[email protected]>" [unknown]

Antworten

1 Zonmi Aug 16 2020 at 03:42

Die Signatur ist schlecht, Sie können nichts dagegen tun. Es ist das Problem von Canonical und sieht so aus, als würde niemand etwas dagegen tun. Es gab einen Beitrag auf reddit darüber, keine Reaktion.

In der Zwischenzeit ist die Unterschrift hier gut http://cdimage.ubuntu.com/releases/18.04.5/release/ Es enthält jedoch nur Server-Isos.

Ihr nächster logischer Schritt besteht darin, niemals signierte Software mit schlechter Signatur zu verwenden. Es könnte manipuliert werden.