Join us at MongoDB.local London on 7 May to unlock new possibilities for your data. Use WEB50 to save 50%.
Register now >
Docs Menu
Docs Home
/ /

Verificar la integridad de los paquetes de MongoDB

El equipo de lanzamiento de MongoDB firma digitalmente todos los paquetes de software para certificar que un paquete de MongoDB en particular es un lanzamiento válido y sin modificaciones. Antes de instalar MongoDB, debes validar el paquete usando la firma PGP proporcionada o la suma de verificación SHA-256.

Las firmas PGP proporcionan las garantías más fuertes al comprobar tanto la autenticidad como la integridad de un archivo para evitar manipulaciones.

Las sumas de verificación criptográficas sólo validan la integridad de los archivos para evitar errores en la transmisión por la red.

MongoDB firma cada rama de lanzamiento con una clave PGP diferente. Los archivos de llave pública para cada rama de lanzamiento están disponibles para su descarga desde la servidor de claves en ambos sistemas textuales .asc y formatos binarios .pub.

1

Descarga los binarios del Centro de descargas de MongoDB según tu entorno. Puedes seleccionar diferentes plataformas y versiones en esa página. Haga clic Copy link y utilice la URL en las instrucciones siguientes.

Por ejemplo, para descargar la versión 7.0.24 para macOS desde la shell, ejecuta este comando:

curl -LO https://fastdl.mongodb.org/osx/mongodb-macos-x86_64-7.0.24.tgz

Para descargar la versión 7.0.24 para Linux desde la shell, ejecuta este comando:

curl -LO https://fastdl.mongodb.org/linux/mongodb-linux-x86_64-ubuntu2204-7.0.24.tgz
2

Para MacOS, ejecuta este comando:

curl -LO https://fastdl.mongodb.org/osx/mongodb-macos-x86_64-7.0.24.tgz.sig

Para Linux, ejecuta este comando:

curl -LO https://fastdl.mongodb.org/linux/mongodb-linux-x86_64-ubuntu2204-7.0.24.tgz.sig
3

Si no has descargado e importado la llave pública de MongoDB 7.0, ejecuta estos comandos:

curl -LO https://pgp.mongodb.com/server-7.0.asc
gpg --import server-7.0.asc

PGP debería devolver esta respuesta:

gpg: key 160D26BB1785BA38: "MongoDB 7.0 Release Signing Key <packaging@mongodb.com>" imported
gpg: Total number processed: 1
gpg: imported: 1
4

Para MacOS, ejecuta este comando:

gpg --verify mongodb-macos-x86_64-7.0.24.tgz.sig mongodb-macos-x86_64-7.0.24.tgz

Para Linux, ejecuta este comando, utilizando el nombre de archivo correcto para tu plataforma:

gpg --verify mongodb-linux-x86_64-ubuntu2204-7.0.24.tgz.sig mongodb-linux-x86_64-ubuntu2204-7.0.24.tgz

GPG debería devolver esta respuesta:

gpg: Signature made Wed Jun 5 03:17:20 2019 EDT
gpg: using RSA key 160D26BB1785BA38
gpg: Good signature from "MongoDB 7.0 Release Signing Key <packaging@mongodb.com>" [unknown]

Si el paquete está debidamente firmado, pero actualmente no confía en la clave de firma en su trustdb local, gpg también devolverá el siguiente mensaje :

gpg: WARNING: This key is not certified with a trusted signature!
gpg: There is no indication that the signature belongs to the owner.
Primary key fingerprint: E162 F504 A20C DF15 827F 718D 4B7C 549A 058F 8B6B

Si recibes el siguiente mensaje de error, verifica que hayas importado la clave pública correcta:

gpg: Can't check signature: public key not found
1

Descargue los binarios desde Centro de descargas de MongoDB según su entorno. Puede seleccionar diferentes plataformas y versiones en esa página. enlace Click Copy y utiliza la URL en las siguientes instrucciones.

Por ejemplo, para descargar la versión 7.0.24 para macOS a través de la shell, escriba este comando:

curl -LO https://fastdl.mongodb.org/osx/mongodb-macos-x86_64-7.0.24.tgz

Para descargar la versión 7.0.24 para Linux desde la shell, ejecuta este comando:

curl -LO https://fastdl.mongodb.org/linux/mongodb-linux-x86_64-ubuntu2204-6.0.8.tgz
2

Para descargar el archivo SHA256 para macOS mediante la shell, ejecuta este comando con la URL deseada, además de .sha256:

curl -LO https://fastdl.mongodb.org/osx/mongodb-macos-x86_64-7.0.24.tgz.sha256

Para descargar el archivo SHA256 para Linux a través del shell, ejecuta este comando con la URL deseada, además de .sha256:

curl -LO https://fastdl.mongodb.org/linux/mongodb-linux-x86_64-ubuntu2204-6.0.8.tgz.sha256
3

Calcula la suma de verificación del archivo de paquete que descargaste:

shasum -c mongodb-macos-x86_64-7.0.24.tgz.sha256

que debe devolver lo siguiente si la suma de verificación coincide con el paquete descargado:

mongodb-macos-x86_64-7.0.24.tgz: OK

El siguiente procedimiento verifica el binario MongoDB contra su clave SHA256.

1

Descarga el instalador de MongoDB .msi. Por ejemplo, para descargar la última versión de MongoDB Community Edition:

Centro de descargas de la Community MongoDB

  1. En el menú desplegable Version, selecciona 7.0.24 (current release).

  2. En el menú desplegable Platform, selecciona Windows.

  3. En el menú desplegable Package, selecciona msi.

  4. Haz clic en Download y guarda el archivo en tu carpeta de Descargas.

2

Obtener el archivo de firma pública para tu versión de MongoDB.

Por ejemplo, para la firma SHA256 de la última versión de MongoDB Community Edition:

  1. Desde https://fastdl.mongodb.org/windows/mongodb-windows-x86_64-7.0.24-signed.msi.sha256, copia el contenido.

  2. Guarda el contenido en un archivo mongodb-windows-x86_64-7.0.24-signed.msi.sha256 en tu carpeta de Descargas.

3

Para comparar el archivo de firma con el hash del binario de MongoDB, invoca este script de Powershell:

$sigHash = (Get-Content $Env:HomePath\Downloads\mongodb-windows-x86_64-7.0.24-signed.msi.sha256 | Out-String).SubString(0,64).ToUpper(); `
$fileHash = (Get-FileHash $Env:HomePath\Downloads\mongodb-windows-x86_64-7.0.24-signed.msi).Hash.Trim(); `
echo $sigHash; echo $fileHash; `
$sigHash -eq $fileHash
C777DF7816BB8C9A760FDEA782113949408B6F39D72BE29A2551FA51E2FE0473
C777DF7816BB8C9A760FDEA782113949408B6F39D72BE29A2551FA51E2FE0473
True

El comando produce tres líneas:

  • Un hash SHA256 que descargó directamente de MongoDB.

  • Un hash SHA256 calculado a partir del binario de MongoDB que descargó de MongoDB.

  • Un resultado True o False dependiendo de si los hashes coinciden.

Si los hashes coinciden, se verifica el binario de MongoDB.

Next

Instalación

En esta página