Cosa significa esattamente una firma CATTIVA?

Aug 15 2020

Circa 16 ore fa ho scaricato l'immagine di Ubuntu 18.04.5 da http://releases.ubuntu.com/bionic/insieme al suo file di checksum e alla firma GnuPG. La verifica del file di checksum utilizzando la firma genera un avviso di firma BAD. Perché sta succedendo e dovrei essere preoccupato?

Cosa significa esattamente una firma CATTIVA? Qual è il passaggio logico successivo?

gpg: Signature made Thu 13 Aug 2020 08:02:20 PM +05 
gpg:              using RSA key 843938DF228D22F7B3742BC0D94AA3F0EFE21092 
gpg: BAD signature from "Ubuntu CD Image Automatic Signing Key (2012)
<[email protected]>" [unknown]

Risposte

1 Zonmi Aug 16 2020 at 03:42

La firma è cattiva, non puoi farci niente. È un problema canonico e sembra che a nessuno importi. C'era un post su reddit a riguardo, nessuna reazione.

Nel frattempo la firma è buona qui http://cdimage.ubuntu.com/releases/18.04.5/release/ ma contiene solo le iso del server.

Il passaggio logico successivo non è mai utilizzare software firmato con una cattiva firma. Potrebbe essere manomesso.