Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Validar las firmas de los artefactos de extensión de Hibernate

Puedes validar la firma de un artefacto ORM de MongoDB Extension for Hibernate que MongoDB publica en Maven Central. Validar la firma de un artefacto te ayuda a confirmar que es auténtico y no ha sido modificado.

Estos pasos describen cómo validar las firmas de los artefactos de extensión de Hibernate ORM.

1

Debe instalar el paquete de cifrado GnuPG para validar las firmas de los artefactos desde la línea de comandos.

En macOS, puedes instalar GnuPG usando Homebrew:

brew install gnupg

Tip

También puedes instalar GPG Suite, que proporciona una interfaz gráfica para GnuPG. Existe una instalación de GPG Suite mediante Homebrew.

2

Descarga e importa la clave pública que MongoDB utiliza para firmar la versión:

gpg --keyserver hkps://keyserver.ubuntu.com --recv-keys 1a75005e142192223d6a7c3b76e0008d166740a8

También puedes encontrar instrucciones específicas para cada versión en la página de versiones de la extensión MongoDB para Hibernate ORM.

3

Descarga desde Maven Central el artefacto MongoDB Extension for Hibernate ORM que quieras verificar.

El siguiente ejemplo descarga la versión 1.0.0 de la extensión:

curl -LO https://repo.maven.apache.org/maven2/org/mongodb/mongodb-hibernate/1.0.0/mongodb-hibernate-1.0.0.jar

Para verificar una versión diferente, reemplace 1.0.0 en el comando con la versión que desea verificar.

4

Descargue el archivo de firma independiente para el mismo artefacto y versión:

curl -LO https://repo.maven.apache.org/maven2/org/mongodb/mongodb-hibernate/1.0.0/mongodb-hibernate-1.0.0.jar.asc

El archivo .asc debe corresponder al archivo de artefacto que descargó.

5

Ejecute el siguiente comando desde el directorio que contiene el artefacto y su firma:

gpg --verify mongodb-hibernate-1.0.0.jar.asc mongodb-hibernate-1.0.0.jar

Si la firma es válida, GnuPG imprime un mensaje similar al siguiente:

gpg: Signature made Wed Sep 16 19:15:35 2026 IST
gpg: using RSA key 76E0008D166740A8
gpg: Good signature from "MongoDB Java Driver Release Signing Key <packaging@mongodb.com>" [unknown]
gpg: WARNING: This key is not certified with a trusted signature!
gpg: There is no indication that the signature belongs to the owner.
Primary key fingerprint: 1A75 005E 1421 9222 3D6A 7C3B 76E0 008D 1667 40A8

Una firma válida confirma que el artefacto coincide con la versión firmada. Revise la huella digital de la clave y la identidad del firmante antes de confiar en el resultado.

Para obtener más información sobre la verificación de firmas, consulta Verificar la integridad de los paquetes de MongoDB en el manual de servidor.