Overview
Puedes validar la firma de un artefacto ORM de MongoDB Extension for Hibernate que MongoDB publica en Maven Central. Validar la firma de un artefacto te ayuda a confirmar que es auténtico y no ha sido modificado.
Procedimiento
Estos pasos describen cómo validar las firmas de los artefactos de extensión de Hibernate ORM.
Instalar software de cifrado
Debe instalar el paquete de cifrado GnuPG para validar las firmas de los artefactos desde la línea de comandos.
En macOS, puedes instalar GnuPG usando Homebrew:
brew install gnupg
Tip
También puedes instalar GPG Suite, que proporciona una interfaz gráfica para GnuPG. Existe una instalación de GPG Suite mediante Homebrew.
Descarga e importa la clave de firma de MongoDB.
Descarga e importa la clave pública que MongoDB utiliza para firmar la versión:
gpg --keyserver hkps://keyserver.ubuntu.com --recv-keys 1a75005e142192223d6a7c3b76e0008d166740a8
También puedes encontrar instrucciones específicas para cada versión en la página de versiones de la extensión MongoDB para Hibernate ORM.
Descargue el artefacto firmado
Descarga desde Maven Central el artefacto MongoDB Extension for Hibernate ORM que quieras verificar.
El siguiente ejemplo descarga la versión 1.0.0 de la extensión:
curl -LO https://repo.maven.apache.org/maven2/org/mongodb/mongodb-hibernate/1.0.0/mongodb-hibernate-1.0.0.jar
Para verificar una versión diferente, reemplace 1.0.0 en el comando con la versión que desea verificar.
Verifica la firma
Ejecute el siguiente comando desde el directorio que contiene el artefacto y su firma:
gpg --verify mongodb-hibernate-1.0.0.jar.asc mongodb-hibernate-1.0.0.jar
Si la firma es válida, GnuPG imprime un mensaje similar al siguiente:
gpg: Signature made Wed Sep 16 19:15:35 2026 IST gpg: using RSA key 76E0008D166740A8 gpg: Good signature from "MongoDB Java Driver Release Signing Key <packaging@mongodb.com>" [unknown] gpg: WARNING: This key is not certified with a trusted signature! gpg: There is no indication that the signature belongs to the owner. Primary key fingerprint: 1A75 005E 1421 9222 3D6A 7C3B 76E0 008D 1667 40A8
Una firma válida confirma que el artefacto coincide con la versión firmada. Revise la huella digital de la clave y la identidad del firmante antes de confiar en el resultado.
Información Adicional
Para obtener más información sobre la verificación de firmas, consulta Verificar la integridad de los paquetes de MongoDB en el manual de servidor.