python - 官方 Python GPG 签名 key - 它在哪里? -GPG : using RSA key FC624643487034E5

标签 python security gnupg

哪里可以获取用于签署 Python 安装文件的 GPG/PGP 公钥 的副本?

key 指纹是“FC624643487034E5”。 (gpg --验证 python-3.8.0-amd64.exe.asc python-3.8.0-amd64.exe)

我搜索了多个 key 存储,例如 MIT , Ubuntu等。

签名是 download .

这是signature .

有很多.asc签名文件。有人应该将 key 上传到主线 key 服务器,否则签名毫无值(value)。 https://www.python.org/ftp/python/3.8.0/

例如,RedHat 发布了他们的安全团队 key : https://access.redhat.com/security/team/key/

验证签名可能有些过分,但供应链攻击是真实存在的。看看Android发生了什么: https://krebsonsecurity.com/2019/06/tracing-the-supply-chain-attack-on-android-2/

谢谢...

最佳答案

您可以在此处找到 Python 发行版二进制文件的公钥:Download Python | Python.org ,查找 OpenPGP 公钥 部分。

您正在查看的特定 key (FC624643487034E5) 属于 Steve Dower,他与 Windows 二进制版本相关。以下是托管在 keybase.io 上的 Steve 公钥的直接链接:7ed10b6531d7c8e1bc296021fc624643487034e5

关于python - 官方 Python GPG 签名 key - 它在哪里? -GPG : using RSA key FC624643487034E5,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/58984026/

相关文章:

python - 从文本创建样条图

oracle - 带有 Oracle 厚 OCI 驱动程序的 Grails 使用错误的用户向 Oracle 进行身份验证

javascript - 允许用户上传 HTML/JS 文件的风险

security - 我应该如何存储由其他应用程序使用 Google Cloud KMS 生成的访问 token ?

public-key-encryption - Enigmail GPG 错误 - gpg : decryption failed: secret key not available

python - 无法使用 Bitbucket 管道部署到 EB

python - 如何限制只能使用特定域名登录google api?

python - Pandas DateTime 索引重采样不起作用

encryption - GnuPG消息加密系统

gnupg - 在电子邮件签名中报告什么? GnuPG key 是否足够?