我很难从下面的 Kali Linux 下载验证步骤中获得预期的结果。我知道他们的网站上有一个 Kali 论坛,但他们现在不接受新注册,所以我在这里。
我按照此处( https://www.kali.org/docs/introduction/download-official-kali-linux-images/ )的步骤进行 MAC 下载。如果您想按 ctrl+f 转到我在该链接页面上的位置,我将尝试按照“使用 SHA256SUMS 文件验证 ISO”标题下的步骤进行操作。正如他们所描述的,我已经验证 Kali 官方密钥已正确安装。但是,从页面上链接的网站(http://cdimage.kali.org/current/)下载 SHA256SUMS 和 SHA256SUMS.gpg 后,我得到以下结果:
gpg: Signature made Wed Aug 30 00:58:11 2023 MDT
gpg: using RSA key 44C6513A8E4FB3D30875F758ED444FF07D8D0BF6
gpg: Good signature from "Kali Linux Repository <[email protected]>" [unknown]
gpg: WARNING: This key is not certified with a trusted signature!
gpg: There is no indication that the signature belongs to the owner.
Primary key fingerprint: 44C6 513A 8E4F B3D3 0875 F758 ED44 4FF0 7D8D 0BF6
这个警告让我很困扰。我收到教程中提到的“良好签名”消息,但也存在警告。这似乎是一个问题。是吗?有 Kali/gpg 经验的人可以在这里提供建议吗?我想尽可能确定我的 iso 没有被篡改。
该警告意味着 GnuPG无法知道签署图像的人是否是应该签署图像的人。确实有人签名,据称名称为“Kali Linux Repository”,但您必须以某种方式验证签名者是否合法。
如果您从某个可信来源收到了密钥的指纹1,您可以 a) 手动(仔细)将其与 GnuPG 现在向您显示的指纹进行比较;或者 b)
gpg --lsign-key
指纹,告诉 GnuPG 您确定密钥属于 Kali Linux。1官方网站可能是可信来源,但问题是:如果有人可以篡改 Kali 的“cdimage”网络服务器上托管的文件,请考虑他们是否也可以篡改您在网站上看到的内容。(这会有所不同,具体取决于 ISO 是从第三方镜像下载、从单独的商业 CDN 下载还是从与网站所在的同一台机器下载。)