개요
MongoDB Maven Central에 게시하는 최대 절전 모드용 MongoDB 확장 ORM 아티팩트의 서명을 검증할 수 있습니다. 아티팩트 서명의 유효성을 검사하면 아티팩트가 진위이며 수정되지 않았는지 확인할 수 있습니다.
절차
이 단계에서는 하이버네이트 ORM 확장 아티팩트 서명의 유효성을 검사하는 방법을 설명합니다.
1
암호화 소프트웨어 설치
명령줄 에서 아티팩트 서명의 유효성을 검사하려면 GnuPG 암호화 제품군을 설치해야 합니다.
macOS에서는 Homebrew를 사용하여 GnuPG를 설치할 수 있습니다.
brew install gnupg
팁
GnuPG용 그래픽 인터페이스를 제공하는 GPG 제품군을 설치할 수도 있습니다. GPG 제품군에 대한 Homebrew 설치가 있습니다.
2
MongoDB 서명 키 다운로드 및 가져오기
MongoDB 가 출시하다 에 서명하는 데 사용하는 공개 키를 다운로드하여 가져옵니다.
gpg --keyserver hkps://keyserver.ubuntu.com --recv-keys 1a75005e142192223d6a7c3b76e0008d166740a8
하이버네이트 ORM 릴리스 페이지용 MongoDB Extension에서 릴리스별 지침을 찾을 수도 있습니다.
3
4
5
서명 확인
아티팩트와 해당 서명이 포함된 디렉토리 에서 다음 명령을 실행합니다.
gpg --verify mongodb-hibernate-1.0.0.jar.asc mongodb-hibernate-1.0.0.jar
서명이 유효하면 GnuPG는 다음과 유사한 메시지를 출력합니다.
gpg: Signature made Wed Sep 16 19:15:35 2026 IST gpg: using RSA key 76E0008D166740A8 gpg: Good signature from "MongoDB Java Driver Release Signing Key <packaging@mongodb.com>" [unknown] gpg: WARNING: This key is not certified with a trusted signature! gpg: There is no indication that the signature belongs to the owner. Primary key fingerprint: 1A75 005E 1421 9222 3D6A 7C3B 76E0 008D 1667 40A8
유효한 서명은 아티팩트가 서명된 출시하다 와 일치함을 확인합니다. 결과를 신뢰하기 전에 키 지문과 서명 ID를 검토합니다.
추가 정보
서명 확인에 학습 보려면 서버 매뉴얼에서 MongoDB 패키지의 무결성 확인 을 참조하세요.