Jak weryfikować podpisy paczek


Każdemu plikowi na naszej stronie pobierania towarzyszy plik z tą samą nazwą co paczka i rozszerzeniem ".asc". Na przykład aktualna paczka instalacyjna dla Windows: dist/vidalia-bundles/vidalia-bundle-0.2.1.20-0.2.5.exe.asc.

Pliki .asc to podpisy PGP. Pozwalają zweryfikować, że plik, który pobraliście, to dokładnie ten sam plik, który my wystawiliśmy do pobierania.

Oczywiście, musicie mieć nasze klucze PGP w swojej bazie kluczy: jeśli nie znacie klucza, nie możecie być pewni, że to naprawdę my podpisujemy. Klucze używane przez nas do podpisu to klucze:

Krok pierwszy: Import kluczy


Możecie importować klucze także bezpośrednio z GnuPG:

gpg --keyserver subkeys.pgp.net --recv-keys 0x28988BF5

lub szukać kluczy, wykonując

gpg --keyserver subkeys.pgp.net --search-keys 0x28988BF5

a gdy wybierzecie jeden, zostanie on dodany do Waszej bazy kluczy.

Krok drugi: Sprawdzenie "odcisków palców" (skrótów) kluczy


Sprawdźcie odciski palców za pomocą:

gpg --fingerprint (tu id klucza)
Odciski palców kluczy powinny być następujące:
pub   1024D/28988BF5 2000-02-27
      Key fingerprint = B117 2656 DFF9 83C3 042B  C699 EB5A 896A 2898 8BF5
uid                  Roger Dingledine <arma@mit.edu>

pub   3072R/165733EA 2004-07-03
      Key fingerprint = B35B F85B F194 89D0 4E28  C33C 2119 4EBB 1657 33EA
uid                  Nick Mathewson <nickm@alum.mit.edu>
uid                  Nick Mathewson <nickm@wangafu.net>
uid                  Nick Mathewson <nickm@freehaven.net>

pub  1024D/31B0974B 2003-07-17
     Key fingerprint = 0295 9AA7 190A B9E9 027E  0736 3B9D 093F 31B0 974B
uid                  Andrew Lewman (phobos) <phobos@rootme.org>
uid                  Andrew Lewman <andrew@lewman.com>
uid                  Andrew Lewman <andrew@torproject.org>
sub   4096g/B77F95F7 2003-07-17

pub   1024D/94C09C7F 1999-11-10
      Key fingerprint = 5B00 C96D 5D54 AEE1 206B  AF84 DE7A AF6E 94C0 9C7F
uid                  Peter Palfrader
uid                  Peter Palfrader <peter@palfrader.org>
uid                  Peter Palfrader <weasel@debian.org>

pub   1024D/5FA14861 2005-08-17
      Key fingerprint = 9467 294A 9985 3C9C 65CB  141D AF7E 0E43 5FA1 4861
uid                  Matt Edman <edmanm@rpi.edu>
uid                  Matt Edman <Matt_Edman@baylor.edu>
uid                  Matt Edman <edmanm2@cs.rpi.edu>
sub   4096g/EA654E59 2005-08-17

pub   1024D/9D0FACE4 2008-03-11 [expires: 2010-03-11]
      Key fingerprint = 12E4 04FF D3C9 31F9 3405  2D06 B884 1A91 9D0F ACE4
uid                  Jacob Appelbaum <jacob@appelbaum.net>
sub   4096g/D5E87583 2008-03-11 [expires: 2010-03-11]

(Oczywiście, jeśli chcecie być naprawdę pewni, że to są nasze prawdziwe klucze, powinniście sprawdzić to w innych miejscach lub, nawet lepiej, wejść w podpisywanie kluczy i zbudować ścieżkę zaufania do tych kluczy.)

Krok trzeci: weryfikacja pobranej paczki


Jeśli używacie GnuPG, pobierzcie plik .asc i ściągany w tym samym katalogu i wpiszcie "gpg --verify (nazwa).asc (nazwa)". Wyświetli się coś w postaci "Good signature" ("Prawidłowy podpis") lub "BAD signature" ("NIEPRAWIDŁOWY podpis") po tym typie komendy:

gpg --verify tor-0.1.0.17.tar.gz.asc tor-0.1.0.17.tar.gz
gpg: Signature made Wed Feb 23 01:33:29 2005 EST using DSA key ID 28988BF5
gpg: Good signature from "Roger Dingledine <arma@mit.edu>"
gpg:                 aka "Roger Dingledine <arma@mit.edu>"
gpg: WARNING: This key is not certified with a trusted signature!
gpg:          There is no indication that the signature belongs to the owner.
Primary key fingerprint: B117 2656 DFF9 83C3 042B  C699 EB5A 896A 2898 8BF5

Zauważcie, że pojawia się ostrzeżenie, gdyż nie określiliście stopnia zaufania do tego użytkownika. Znaczy to, że program zweryfikował, że ten podpis został wykonany tym kluczem. To od użytkownika zależy decydowanie, czy ten klucz rzeczywiście należy do deweloperów. Najlepszym sposobem jest spotkanie się z nimi osobiście i wymiana odcisków palców kluczy GPG. Klucze też mogą być podpisywane. Jeśli sprawdzicie klucze Rogera lub Nicka, zobaczycie, że inni poświadczyli "sprawdziliśmy, że to jest Roger/Nick". Więc jeśli ufasz tej osobie trzeciej, masz stopień zaufania do arma/nick.

Wszystko to znaczy, że możesz zignorować tę wiadomość lub przyznać poziom zaufania.

Do Waszej wiadomości, oto jest przykład NIEPRAWIDŁOWEJ (nieudanej) weryfikacji. Oznacza ona, że podpis i zawartość pliku nie pasują:

gpg --verify tor-0.1.0.17.tar.gz.asc
gpg: Signature made Wed Feb 23 01:33:29 2005 EST using DSA key ID 28988BF5
gpg: BAD signature from "Roger Dingledine <arma@mit.edu>"

Jeśli zobaczycie taką wiadomość, nie powinniście ufać zawartości pliku.

Jeśli używacie Tora na Debianie, powinniście przeczytać instrukcje o importowaniu tych kluczy do programu apt.


"Tor" i "Onion Logo" (logo cebuli) są zarejestrowanymi znakami handlowymi The Tor Project, Inc.
Zawartość tej strony jest pod licencją Creative Commons Attribution 3.0 United States License, chyba że napisano inaczej.

Ta strona jest także dostępna w następujących językach: Deutsch, English, français, Italiano, 日本語 (Nihongo), 中文(简) (Simplified Chinese).
Jak ustawić domyślny język dokumentu.

Deweloperzy Tora nie sprawdzili tłumaczenia tej strony pod względem dokładności i poprawności. Tłumaczenie może być przestarzałe lub niepoprawne. Oficjalna strona Tora jest po angielsku, pod adresem https://www.torproject.org/.

Webmaster - Ostatnio zmodyfikowane: Thu Jul 16 12:18:42 2009 - Ostatnio wygenerowane: Thu Nov 19 17:10:36 2009