Mir ist bekannt, dass die getrennte Signatur vom privaten Schlüssel des Unterzeichners generiert wird und dass Sie den öffentlichen Schlüssel des Unterzeichners verwenden, um die heruntergeladene Datei zu überprüfen.
z.B.
gpg --verify package_name.asc
Die Signatur wird mithilfe des öffentlichen Schlüssels des Unterzeichners überprüft. Wie funktioniert das? gpg
wissen, dass die Signatur zum heruntergeladenen Paket gehört? Fehlt mir etwas?