Проверка отпечатка GPG-ключа HashiCorp с помощью gpg --fingerprint
На этом шаге вы проверите отпечаток GPG-ключа, который вы только что загрузили. Это важная мера безопасности, позволяющая убедиться, что вы используете правильный, официальный ключ от HashiCorp, а не вредоносный.
Вы можете отобразить отпечаток ключа с помощью команды gpg, указав ей на файл цепочки ключей, который мы создали на предыдущем шаге.
Выполните следующую команду:
gpg --no-default-keyring --keyring /usr/share/keyrings/hashicorp-archive-keyring.gpg --fingerprint
Команда отобразит детали ключа, включая его отпечаток.
/usr/share/keyrings/hashicorp-archive-keyring.gpg
-------------------------------------------------
pub rsa4096 [creation_date] [SC] [expires: [expiry_date]]
[FINGERPRINT]
uid [ unknown] HashiCorp Security (HashiCorp Package Signing) <security+packaging@hashicorp.com>
sub rsa4096 [creation_date] [S] [expires: [expiry_date]]
Вы должны убедиться, что отпечаток открытого ключа (pub key fingerprint) совпадает с тем, который опубликован HashiCorp. Отпечаток должен представлять собой 40-символьную шестнадцатеричную строку. Если вывод совпадает с ожидаемым отпечатком, вы можете быть уверены, что используете правильный ключ.