Add OmarchyCN release signing public key and verification docs

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01QKxGW1raAWaqeU8WdHsMsp
This commit is contained in:
2026-08-24 18:18:38 -04:00
co-authored by Claude Fable 5
parent db5c7db39a
commit 9ce9f300ae
2 changed files with 51 additions and 0 deletions
+35
View File
@@ -0,0 +1,35 @@
# Release 签名与验证
OmarchyCN 发布产物(ISO、SHA256SUMS、release.json)使用 PGP 签名。
## 当前密钥
| 用途 | 指纹 | 有效期 |
|---|---|---|
| 主钥(仅认证) | `04490F065F6ADD262A7243506EDF7B8603B5D247` | 2026-08-24 → 2028-08-23 |
| 发布签名子钥 | `51AACA0BF48922597B480E7E211B9B82E17CFB67` | 同上 |
公钥文件:[`cn/keys/omarchycn-release.asc`](../cn/keys/omarchycn-release.asc)
## 验证下载
```bash
gpg --import cn/keys/omarchycn-release.asc
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt
sha256sum -c SHA256SUMS.txt
```
确认签名者指纹与上表一致。
## 密钥保管
- 主钥私钥离线保存(不进服务器、不进 CI),仅用于签发/吊销子钥
- 日常签名只使用签名子钥
- 私钥与吊销证书不入 Git;仓库只含公钥
## 轮换流程
1. 用主钥吊销旧签名子钥,签发新子钥
2. 更新 `cn/keys/omarchycn-release.asc` 与本文档指纹表
3. 在下一个 Release Notes 中公告轮换
4. 主钥泄露时:发布吊销证书、启用全新主钥、公告并重签最近产物