Que signifie exactement une mauvaise signature?

Aug 15 2020

Il y a environ 16 heures, j'ai téléchargé l'image Ubuntu 18.04.5 à partir de http://releases.ubuntu.com/bionic/avec son fichier de somme de contrôle et sa signature GnuPG. La vérification du fichier de somme de contrôle à l'aide de la signature entraîne un avertissement de signature MAUVAIS. Pourquoi cela se produit-il et devrais-je m'inquiéter?

Que signifie exactement une mauvaise signature? Quelle est la prochaine étape logique?

gpg: Signature made Thu 13 Aug 2020 08:02:20 PM +05 
gpg:              using RSA key 843938DF228D22F7B3742BC0D94AA3F0EFE21092 
gpg: BAD signature from "Ubuntu CD Image Automatic Signing Key (2012)
<[email protected]>" [unknown]

Réponses

1 Zonmi Aug 16 2020 at 03:42

La signature est mauvaise, vous ne pouvez rien y faire. C'est le problème canonique et on dirait que personne ne s'en soucie. Il y avait un post sur reddit à ce sujet, aucune réaction.

En attendant, la signature est bonne ici http://cdimage.ubuntu.com/releases/18.04.5/release/ mais il ne contient que des isos de serveur.

La prochaine étape logique consiste à ne jamais utiliser de logiciel signé avec une mauvaise signature. Il pourrait être falsifié.