Overview
MongoDB がMaven Central に公開する Hibernetes ORM 用のMongoDB拡張機能 の署名を検証できます。アーティファクトの署名を検証すると、アーティファクトが認証され、変更されていないことを確認できます。
手順
これらの手順では、 Hibernetes ORM 拡張機能アーティファクトの署名を検証する方法について説明します。
1
暗号化ソフトウェアのインストール
コマンドラインからアーティファクト署名を検証するには、 GnuPG暗号化スイートをインストールする必要があります。
macOS では、 Homebrew を使用して GnuPG をインストールできます。
brew install gnupg
Tip
また、GnuPG 用のグラフィカル インターフェースを提供する GPGスイートをインストールすることもできます。 GPGスイートには Homebrew のインストールがあります。
2
MongoDB署名キーのダウンロードとインポート
MongoDB がリリースに署名するために使用する公開キーをダウンロードしてインポートします。
gpg --keyserver hkps://keyserver.ubuntu.com --recv-keys 1a75005e142192223d6a7c3b76e0008d166740a8
また、「 ORM リリース用のMongoDB拡張機能 」ページではリリース固有の手順を見つけることができます。
3
4
5
署名を検証します
アーティファクトとその署名を含むディレクトリから次のコマンドを実行します。
gpg --verify mongodb-hibernate-1.0.0.jar.asc mongodb-hibernate-1.0.0.jar
署名が有効な場合、GnuPG は次のようなメッセージを出力します。
gpg: Signature made Wed Sep 16 19:15:35 2026 IST gpg: using RSA key 76E0008D166740A8 gpg: Good signature from "MongoDB Java Driver Release Signing Key <packaging@mongodb.com>" [unknown] gpg: WARNING: This key is not certified with a trusted signature! gpg: There is no indication that the signature belongs to the owner. Primary key fingerprint: 1A75 005E 1421 9222 3D6A 7C3B 76E0 008D 1667 40A8
有効な署名は、アーティファクトが署名されたリリースと一致することを確認します。結果を信頼する前に、キーのフィンガープリントと署名 ID を確認してください。
詳細情報
署名の検証の詳細については、サーバー マニュアルの「 MongoDB パッケージの整合性の検証 」を参照してください。