in der Vergangenheit habe ich nach dem Herunterladen eines Debian Images lediglich mit Hilfe von SHA512SUM bzw. SHA256SUM die Prüfsumme gebildet und diese mit der ebenfalls heruntergeladenen Prüfsummen-Datei verglichen. Heute habe ich nun ein aktuelles Bookworm Image heruntergeladen und möchte diesmal "lehrbuchmäßig" vorgehen, soll heißen, ich möchte vor dem Prüfsummen Abgleich die Prüfsummen-Datei verifizieren, wie es ja auch unter https://www.debian.org/CD/verify empfohlen wird. Leider konnte ich auf keiner offiziellen Seite in Erfahrung bringen, wie ich hierzu vorgehen muss. Ich habe daher ein wenig recherchiert und bin dann folgendermaßen vorgegangen (debian-12.2.0-amd64-netinst.iso, SHA512SUMS und SHA512SUMS.sign liegen im selben Ordner):
Code: Alles auswählen
$ gpg --verify SHA512SUMS.sign SHA512SUMS
gpg: Signatur vom Sa 07 Okt 2023 22:24:41 CEST
gpg: mittels RSA-Schlüssel DF9B9C49EAA9298432589D76DA87E80D6294BE9B
gpg: Signatur kann nicht geprüft werden: Kein öffentlicher Schlüssel
$ gpg --keyserver keyring.debian.org --recv-keys DF9B9C49EAA9298432589D76DA87E80D6294BE9B
gpg: /home/oystercatcher/.gnupg/trustdb.gpg: trust-db erzeugt
gpg: Schlüssel DA87E80D6294BE9B: Öffentlicher Schlüssel "Debian CD signing key <debian-cd@lists.debian.org>" importiert
gpg: Anzahl insgesamt bearbeiteter Schlüssel: 1
gpg: importiert: 1
$ gpg --verify SHA512SUMS.sign SHA512SUMS
gpg: Signatur vom Sa 07 Okt 2023 22:24:41 CEST
gpg: mittels RSA-Schlüssel DF9B9C49EAA9298432589D76DA87E80D6294BE9B
gpg: Korrekte Signatur von "Debian CD signing key <debian-cd@lists.debian.org>" [unbekannt]
gpg: WARNUNG: Dieser Schlüssel trägt keine vertrauenswürdige Signatur!
gpg: Es gibt keinen Hinweis, daß die Signatur wirklich dem vorgeblichen Besitzer gehört.
Haupt-Fingerabdruck = DF9B 9C49 EAA9 2984 3258 9D76 DA87 E80D 6294 BE9B
Für Aufklärung wäre ich dankbar!