Files
omarchycn/docs/release-signing.md
T

1.1 KiB

Release 签名与验证

OmarchyCN 发布产物(ISO、SHA256SUMS、release.json)使用 PGP 签名。

当前密钥

用途 指纹 有效期
主钥(仅认证) 04490F065F6ADD262A7243506EDF7B8603B5D247 2026-08-24 → 2028-08-23
发布签名子钥 51AACA0BF48922597B480E7E211B9B82E17CFB67 同上

公钥文件:cn/keys/omarchycn-release.asc

验证下载

gpg --import cn/keys/omarchycn-release.asc
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt
sha256sum -c SHA256SUMS.txt

确认签名者指纹与上表一致。

密钥保管

  • 主钥私钥离线保存(不进服务器、不进 CI),仅用于签发/吊销子钥
  • 日常签名只使用签名子钥
  • 私钥与吊销证书不入 Git;仓库只含公钥

轮换流程

  1. 用主钥吊销旧签名子钥,签发新子钥
  2. 更新 cn/keys/omarchycn-release.asc 与本文档指纹表
  3. 在下一个 Release Notes 中公告轮换
  4. 主钥泄露时:发布吊销证书、启用全新主钥、公告并重签最近产物