Перейти к основному содержимому

Приложение C. Проверка подписи дистрибутива

Каждый релиз подписан электронной подписью Интелбит (EdDSA, GPG). Проверка гарантирует, что дистрибутив выпущен нами и не подменён. Все четыре файла — архив, manifest.json, manifest.json.sig, checksums.txt — выдаёт портал Маяка вместе со ссылкой на скачивание.

1. Сверка контрольной суммы

sha256sum -c checksums.txt

Ожидаемый вывод — voice-robot-box-26.08.2.tar.gz: OK. Та же сумма записана в manifest.json и показана в портале у версии.

Сверка sha256 и содержимое manifest.json

sha256sum -c checksums.txt → OK; в manifest.json — имя артефакта, sha256, размер, канал, продукт, версия.

2. Импорт открытого ключа

curl -sSL https://intelbit.ru/.well-known/intelbit-release-pubkey.asc | gpg --import

3. Проверка подписи манифеста

gpg --verify manifest.json.sig manifest.json

Ожидаемый вывод:

gpg: Good signature from "Intelbit Release Signing <release@intelbit.ru>"

Импорт ключа и Good signature

Импорт ключа с intelbit.ru/.well-known/ и gpg --verifyGood signature.

4. Сверка отпечатка

Отпечаток подписывающего ключа должен быть:

A40913E96B6698C2C3B97359D403B9B0A0F4B3CF

Он же показан у подписанной версии в кабинете Маяка (бейдж «подписано» — D403B9B0A0F4B3CF, последние 16 знаков отпечатка).

Предупреждение о доверии ключу

gpg помечает подпись как [unknown], пока ключ не подписан вами локально, — это нормально. Значение имеет совпадение отпечатка с указанным выше.

Не совпало — не устанавливайте

Если контрольная сумма или подпись не сходятся, либо отпечаток отличается — не устанавливайте дистрибутив и обратитесь в поддержку.

Связанная статья базы знаний: Как проверить подпись релиза.