¿Qué significa exactamente una firma MALA?
Hace unas 16 horas descargué la imagen de Ubuntu 18.04.5 de http://releases.ubuntu.com/bionic/junto con su archivo de suma de comprobación y la firma GnuPG. La verificación del archivo de suma de comprobación con la firma da como resultado una advertencia de firma MALA. ¿Por qué sucede eso y debería preocuparme?
¿Qué significa exactamente una firma MALA? ¿Cuál es el siguiente paso lógico?
gpg: Signature made Thu 13 Aug 2020 08:02:20 PM +05
gpg: using RSA key 843938DF228D22F7B3742BC0D94AA3F0EFE21092
gpg: BAD signature from "Ubuntu CD Image Automatic Signing Key (2012)
<[email protected]>" [unknown]
Respuestas
La firma es mala, no puedes hacer nada al respecto. Es un problema canónico y parece que a nadie le importa un carajo. Hubo una publicación en reddit al respecto, sin reacción.
Mientras tanto, la firma es buena aquí. http://cdimage.ubuntu.com/releases/18.04.5/release/ pero solo contiene isos del servidor.
El siguiente paso lógico es nunca utilizar software firmado con una mala firma. Podría ser manipulado.