我无法从下面的 Kali Linux 下载验证步骤中获得我期望的结果。我知道他们的网站上有一个 Kali 论坛,但他们现在不接受新注册,所以我来这里了。
我正在按照这里的步骤操作(https://www.kali.org/docs/introduction/download-official-kali-linux-images/) 进行 MAC 下载。如果您想按 ctrl+f 转到我在该链接页面上的位置,我正在尝试按照标题“使用 SHA256SUMS 文件验证 ISO”下的步骤进行操作。正如他们所描述的,我已经验证了 Kali 官方密钥是否已正确安装。但是,在从页面链接的网站下载 SHA256SUMS 和 SHA256SUMS.gpg 后 (http://cdimage.kali.org/current/),得到以下结果:
gpg: Signature made Wed Aug 30 00:58:11 2023 MDT
gpg: using RSA key 44C6513A8E4FB3D30875F758ED444FF07D8D0BF6
gpg: Good signature from "Kali Linux Repository <[email protected]>" [unknown]
gpg: WARNING: This key is not certified with a trusted signature!
gpg: There is no indication that the signature belongs to the owner.
Primary key fingerprint: 44C6 513A 8E4F B3D3 0875 F758 ED44 4FF0 7D8D 0BF6
这个警告让我很困扰。我收到了教程中提到的“良好签名”消息,但警告也出现了。这似乎是一个问题。是吗?有 Kali/gpg 经验的人可以给我一些建议吗?我想尽可能确定我的 iso 没有被篡改。
答案1
该警告意味着 GnuPG没有办法知道签署该图像的人是否是理应签署该镜像。有人确实签署了,据称名称为“Kali Linux Repository”,但你必须以某种方式验证签名者是否合法。
如果您已从某个受信任的来源1收到密钥的指纹,您可以 a) 手动(仔细地)将其与 GnuPG 现在向您显示的指纹进行比较;或者 b)gpg --lsign-key
通过指纹告诉 GnuPG 您确定该密钥属于 Kali Linux。
1官方网站可能是一个值得信赖的来源,但问题是:如果有人可以篡改托管在 Kali 的“cdimage”网络服务器上的文件,请考虑他们是否也可以篡改您在网站上看到的内容。(这将有所不同,具体取决于 ISO 是从第三方镜像下载,还是从单独的商业 CDN 下载,还是从网站所在的同一台机器下载。)