Cosa significa esattamente una firma CATTIVA?
Circa 16 ore fa ho scaricato l'immagine di Ubuntu 18.04.5 da http://releases.ubuntu.com/bionic/insieme al suo file di checksum e alla firma GnuPG. La verifica del file di checksum utilizzando la firma genera un avviso di firma BAD. Perché sta succedendo e dovrei essere preoccupato?
Cosa significa esattamente una firma CATTIVA? Qual è il passaggio logico successivo?
gpg: Signature made Thu 13 Aug 2020 08:02:20 PM +05
gpg: using RSA key 843938DF228D22F7B3742BC0D94AA3F0EFE21092
gpg: BAD signature from "Ubuntu CD Image Automatic Signing Key (2012)
<[email protected]>" [unknown]
Risposte
La firma è cattiva, non puoi farci niente. È un problema canonico e sembra che a nessuno importi. C'era un post su reddit a riguardo, nessuna reazione.
Nel frattempo la firma è buona qui http://cdimage.ubuntu.com/releases/18.04.5/release/ ma contiene solo le iso del server.
Il passaggio logico successivo non è mai utilizzare software firmato con una cattiva firma. Potrebbe essere manomesso.