Visão geral
Você pode validar a assinatura de um artefato ORM da Extensão MongoDB para Hibernação que o MongoDB publica no Maven Central. A validação de uma assinatura de artefato ajuda a confirmar que o artefato é autentica e não modificada.
Procedimento
Estas etapas descrevem como você pode validar as assinaturas do artefato de extensão ORM do Hibernar.
Instalar software de criptografia
Você deve instalar o conjunto de criptografia GnuPG para validar assinaturas de artefatos da linha de comando.
No macOS, você pode instalar o GnuPG usando Homebrew:
brew install gnupg
Dica
Você também pode instalar o GPG suite, que fornece uma interface gráfica para o GnuPG. Há uma instalação do Homebrew para o conjunto GPG.
Baixe e importe a chave de assinatura MongoDB
Baixe e importe a chave pública que o MongoDB usa para assinar a versão:
gpg --keyserver hkps://keyserver.ubuntu.com --recv-keys 1a75005e142192223d6a7c3b76e0008d166740a8
Você também pode encontrar instruções específicas da versão na página de versões ORM da Extensão do MongoDB para Hibernado.
Baixe o artefato assinado
Baixe a extensão MongoDB para o artefato ORM do Hibernar que você deseja verificar na Maven Central.
O exemplo a seguir baixa a versão 1.0.0 da extensão:
curl -LO https://repo.maven.apache.org/maven2/org/mongodb/mongodb-hibernate/1.0.0/mongodb-hibernate-1.0.0.jar
Para verificar uma versão diferente, substitua 1.0.0 no comando pela versão que você deseja verificar.
Verificar a assinatura
Execute o seguinte comando no diretório que contém o artefato e sua assinatura:
gpg --verify mongodb-hibernate-1.0.0.jar.asc mongodb-hibernate-1.0.0.jar
Se a assinatura for válida, o GnuPG imprime uma mensagem semelhante à seguinte:
gpg: Signature made Wed Sep 16 19:15:35 2026 IST gpg: using RSA key 76E0008D166740A8 gpg: Good signature from "MongoDB Java Driver Release Signing Key <packaging@mongodb.com>" [unknown] gpg: WARNING: This key is not certified with a trusted signature! gpg: There is no indication that the signature belongs to the owner. Primary key fingerprint: 1A75 005E 1421 9222 3D6A 7C3B 76E0 008D 1667 40A8
Uma assinatura válida confirma que o artefato corresponde à versão assinada. Revise a impressão digital da chave e a identidade de assinatura antes de confiar no resultado.
Informações adicionais
Para saber mais sobre a verificação de assinaturas, consulte Verificar integridade dos pacotes MongoDB no manual do servidor.