Um die Herkunft des heruntergeladenen Pakets sicherzustellen, möchte APT die Signaturen der Release-Datei überprüfen. Wenn es nicht verifiziert werden kann, wird es sich mit der Nachricht beschweren, die Sie gesehen haben. In diesem Fall müssen Sie den entsprechenden GPG-Schlüssel installieren, damit APT die Datei ordnungsgemäß überprüfen kann. Leider sollten Sie keinen Schlüssel blind herunterladen, da Sie wirklich nur vertrauenswürdige Schlüssel zulassen möchten, die dem Repository-Eigentümer gehören. Daher müssen Sie es so herunterladen, dass sein Ursprung sichergestellt ist, und wenn Sie es einfach mit herunterladen, wird gpg --recv-key
dies nicht sichergestellt.
Die Installation eines neuen Schlüssels ist abgeschlossen mit apt-key add <key-file>
. Die meisten nicht offiziellen Repositories stellen Ihnen den Schlüssel auf ihrer Website zur Verfügung und geben Ihnen Anweisungen wie diese (die URL unterscheidet sich natürlich):
wget -O - http://ftp-master.debian.org/keys/archive-key-5.0.asc | sudo apt-key add -
Bei einem offiziellen Debian-Spiegel sollte automatisch der richtige Schlüssel installiert sein, der im Paket enthalten ist debian-archive-keyring
und dessen Konfiguration die Schlüssel automatisch aktiviert. Stellen Sie also sicher, dass Sie es installiert haben und dass es auf dem neuesten Stand ist:
apt-get install debian-archive-keyring
Wenn Sie Ihrem Spiegel nicht vertrauen, können Sie ihn auch erst installieren, nachdem Sie den richtigen Schlüssel mit der vorherigen Methode installiert haben. Ich habe tatsächlich die URL des offiziellen Schlüssels angegeben, den Sie benötigen.
Weitere Informationen zum Umgang mit den Debian-Archivschlüsseln finden Sie unter http://ftp-master.debian.org/keys.html .