Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

GPG2-, Debian- und RPM-Signierung mit der PKCS#11-Bibliothek unter Ubuntu

GPG2

Stellen Sie sich vor, Sie laden eine App herunter und haben ein gutes Gefühl dabei, weil sie das digitale Gütesiegel eines vertrauenswürdigen Entwicklers trägt. Dieses Siegel bedeutet, dass die Software legitim ist und nicht von jemandem mit bösen Absichten verändert wurde. Für Entwickler ist es eine hervorragende Möglichkeit, Vertrauen aufzubauen und zu zeigen, dass sie Sicherheit ernst nehmen. Für Nutzer bietet es die Gewissheit, dass die App ihren Geräten nicht schadet. Dieser gesamte Prozess des Hinzufügens eines digitalen Siegels oder einer Signatur zu einer App wird als Code-Signierung bezeichnet.

Lassen Sie uns nun verstehen, wie der PKCS11-Wrapper von Encryption Consulting Ihnen dabei helfen kann, GPG2-, Debian- und RPM-Signaturen schneller und effizienter zu erreichen.

HINWEIS : Um Debian- und RPM-Signaturen durchzuführen, müssen Sie GPG weiterhin auf Ihrem Rechner konfigurieren und einrichten.

GPG2

GPG2 (GNU Privacy Guard 2) ist eine kostenlose Open-Source-Implementierung des OpenPGP-Standards, die leistungsstarke Verschlüsselungs- und Signaturfunktionen bietet. GPG2 ist auf Plattformen wie Ubuntu verfügbar und ermöglicht die Verschlüsselung von Daten und Kommunikation. Dadurch wird die Vertraulichkeit gewährleistet und gleichzeitig die Authentizität mithilfe digitaler Signaturen überprüft.

Durch die Implementierung der GPG2-Signierung mit dem PKCS11 Wrapper von Encryption Consulting auf Ubuntu können Sie die Authentizität und Integrität Ihrer digitalen Assets sicherstellen und die mit unbefugtem Zugriff oder Manipulation verbundenen Risiken mindern.

Konfiguration des PKCS#11 Wrappers unter Ubuntu

Voraussetzungen:

Bevor wir uns mit dem Signiervorgang mit GPG2 und unserem PKCS11-Wrapper auf einer Linux-Maschine (Ubuntu) befassen, stellen Sie sicher, dass Folgendes bereit ist:

  • Ubuntu-Version:Ubuntu Version 22.04 oder höher (getestete Umgebung ist Ubuntu 24.02)  

Jetzt müssen wir als Root-Benutzer angemeldet sein, bevor wir mit der GPG2-Signierung fortfahren können.

sudo su

Als Root anmelden

Um PKCS#11 Wrapper einzurichten, müssen Sie die folgenden Befehle ausführen und einige Abhängigkeiten und Pakete auf Ihrem Ubuntu-Computer installieren:

  • sudo apt-get installieren locken 
  • sudo apt-get installiere liblog4cxx12 

Installieren des PKCS#11-Wrappers von EC 

Schritt 1: Gehen Sie in EC CodeSign Secure v3.02 zum Abschnitt „Signierungstools“ und laden Sie den PKCS#11 Wrapper für Ubuntu herunter.

Code-Signatur-Tools

Schritt 2: Generieren Sie anschließend ein P12-Authentifizierungszertifikat über das Dropdown-Menü System Setup > Benutzer > Authentifizierungszertifikat generieren.

P12-Zertifikat

Schritt 3: Gehen Sie zu Ihrem Ubuntu-Clientsystem und bearbeiten Sie die Konfigurationsdateien ( ec_PKCS#11client.ini und PKCS#11properties.cfg ), die im PKCS#11 Wrapper heruntergeladen wurden.

Konfigurationsdatei bearbeiten

Schritt 4: Fügen Sie die Umgebungsvariable für die PKCS11-Clientbibliothek hinzu.

Führen Sie den folgenden Befehl aus, um die Bashrc-Datei zu öffnen

Nano ~ /. Bashrc

Umgebungsvariable hinzufügen

Fügen Sie nun die Variable EC_INI_FILE_PATH mit dem Pfad der INI-Datei am Ende der Bashrc-Datei hinzu, etwa:

export EC_INI_FILE_PATH=/home/aryan/pkcs11-client/ec_pkcs11client.ini

INI-Datei exportieren

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

Schritt 5: Umgebungsvariablen neu laden

Quelle ~ /. Bashrc

Umgebungsvariable neu laden

Schritt 6: Überprüfen Sie, ob die Variable korrekt gesetzt wurde.

echo $ EC_INI_FILE_PATH

Variable erneut prüfen

HINWEIS: Falls der Dateispeicherort nicht über Echo-Befehle angezeigt wird, öffnen Sie ein neues Terminal und versuchen Sie es erneut.

GPG2-Einrichtung

GPG2 ist ein wichtiges Tool für Organisationen, die ihre Daten und Kommunikation schützen und gleichzeitig die Betriebseffizienz einer Ubuntu-Maschine steigern möchten.

Installieren des Gnupg-Pakets (Version 2.5.4) 

Schritt 1: Überprüfen Sie die Standardversion von gnupg auf Ihrem Ubuntu-Rechner.

sudo apt-cache policy GnuPG

Version prüfen

Wenn die Version 2.5.4 auf Ihrem System vorhanden ist, können Sie den folgenden Befehl ausführen und mit dem nächsten Abschnitt fortfahren:

sudo apt installiere gnupg

Da diese Version nicht vorhanden ist, müssen Sie die folgenden Schritte ausführen:

Schritt 2: Installieren Sie die erforderlichen Build-Tools und Abhängigkeiten für das gnupg-Paket.

s udo apt install build-essential bzip2 libassuan-dev libgcrypt20-dev libgpg-error-dev libksba-dev libnpth0-dev

Installieren Sie die erforderlichen Build-Tools

Schritt 3: Laden Sie die Version 2.5.4 von gnupg mit dem folgenden Befehl herunter.

wget https://www.gnupg.org/ftp/gcrypt/gnupg/gnupg-2.5.4.tar.bz2

gnupg herunterladen

Schritt 4: Archiv extrahieren

tar -xjvf gnupg-2.5.4.tar.bz2

Archiv extrahieren

Schritt 5: Wechseln Sie in das neu erstellte Verzeichnis gnupg-2.5.4.

cd gnupg-2.5.4

Gnupg-Verzeichnis

Schritt 6: Führen Sie die Konfigurationsdatei aus

. / Configure

Konfigurationsdatei ausführen

Wenn diese Version von GnuPG einige neuere gemeinsam genutzte Bibliotheken erfordert, die Sie installiert haben, wird Ihnen dies in der Ausgabe des Konfigurationsbefehls mitgeteilt, wie im folgenden Bild gezeigt:

Ausgabe der Konfigurationsdatei

Die obige Ausgabe des Konfigurationsbefehls sagt uns, dass wir die neueste Version der Bibliotheken libgpg-error, libgcrypt und libassuan erstellen und installieren müssen.

Schritt 7: Installieren Sie die zusätzlichen Abhängigkeiten für GPG2

1. Installieren Sie die libgpg-error -Version über den Link, der in der Ausgabe des Befehls configure angegeben ist.

wget https://gnupg.org/ftp/gcrypt/gpgrt/libgpg-error-1.51.tar.bz2

Installieren Sie libgpg-error

Extrahieren Sie das Archiv

tar xf libgpg-error-1.51.tar.bz2

Extrahieren Sie das Archiv

Gehen Sie zum neu erstellten Verzeichnis libgpg-error-1.51

cd libgpg-error-1.51/

libgpg-Fehlerverzeichnis

Führen Sie die Konfigurationsdatei aus

. / Configure

Konfiguration ausführen
Konfiguration ausführen

Führen Sie den Befehl „make“ aus

um

Befehl machen

Installieren des Pakets

sudo make install

installiere make package

Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:

sudo ldconfig

Linker-Cache aktualisieren

Gehen Sie ein Verzeichnis zurück (../gnupg-2.5.4), um andere Bibliotheken zu installieren

CD ..

vorheriges Verzeichnis

2. Installieren Sie die libgcrypt- Version über den Link, der in der Ausgabe des Konfigurationsbefehls angegeben ist.

wget https://gnupg.org/ftp/gcrypt/libgcrypt/libgcrypt-1.11.0.tar.bz2

Installieren Sie libgcrypt

Extrahieren Sie das Archiv

tar xf libgcrypt-1.11.0.tar.bz2

Auszug Archiv

Gehen Sie zum neu erstellten Verzeichnis libgcrypt-1.11.0

cd libgcrypt-1.11.0/

libgcrypt-Verzeichnis

Führen Sie die Konfigurationsdatei aus

. / Configure

Führen Sie die Konfiguration des libgcrypt-Verzeichnisses aus
Führen Sie die Konfiguration des libgcrypt-Verzeichnisses aus

Führen Sie den Befehl „make“ aus

um

Befehl machen

Installieren des Pakets

sudo make install

Installationspaket

Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:

sudo ldconfig

Befehl zum Aktualisieren des Linker-Cache

Gehen Sie ein Verzeichnis zurück (../gnupg-2.5.4), um andere Bibliotheken zu installieren

CD ..

ein Verzeichnis zurück

3. Installieren Sie die libassuan- Version über den Link, der in der Ausgabe des Konfigurationsbefehls angegeben ist.

wget https://gnupg.org/ftp/gcrypt/libassuan/libassuan-3.0.0.tar.bz2

Installieren Sie libassuan

Extrahieren Sie das Archiv

tar xf libassuan-3.0.0.tar.bz2

Libassuan-Archiv extrahieren

Gehen Sie zum neu erstellten Verzeichnis libassuan-3.0.0

cd libassuan-3.0.0/

libassuan-Verzeichnis

Führen Sie die Konfigurationsdatei aus

. / Configure

Führen Sie die libassuan-Konfiguration aus
Führen Sie die libassuan-Konfiguration aus

Führen Sie den Befehl „make“ aus

um

libassuan make-Befehl

Installieren des Pakets

sudo make install

libassuan-Installationspaket

Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:

sudo ldconfig

libassuan Linker-Cache aktualisieren

Nachdem Sie alle Bibliotheken gemäß den Anweisungen des ursprünglichen GnuPG-Konfigurationsbefehls installiert haben, wechseln Sie zurück in das GnuPG-Release-Verzeichnis.

CD ..

ein Verzeichnis zurückgehen

Schritt 8: Führen Sie die Konfigurationsdatei aus dem Verzeichnis gnupg-2.5.4 aus.

. / Configure

Führen Sie die Konfigurationsdatei von gnupg aus

Überprüfen Sie die Ausgabe des obigen Befehls

Überprüfen Sie die Ausgabe

Schritt 7: Wiederholen Sie den Installationsvorgang für die verbleibenden zusätzlichen Abhängigkeiten für GPG2.

1. Installieren Sie die libksba-Version über den Link, der als Ausgabe des Konfigurationsbefehls bereitgestellt wird

wget https://gnupg.org/ftp/gcrypt/libksba/libksba-1.6.3.tar.bz2

Installieren Sie libksba

Extrahieren Sie das Archiv

tar xf libksba-1.6.3.tar.bz2

Extrahieren Sie das libksba-Archiv

Gehen Sie zum neu erstellten Verzeichnis libksba-1.6.3

cd libksba-1.6.3/

Gehen Sie zum libksba-Verzeichnis

Führen Sie die Konfigurationsdatei aus

. / Configure

Führen Sie die libksba-Konfiguration aus
Führen Sie die libksba-Konfiguration aus

Führen Sie den Befehl „make“ aus

um

Führen Sie den Befehl libksba make aus

Installieren des Pakets

sudo make install

libksba-Installationspaket

Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:

sudo ldconfig

libksba Linker-Cache aktualisieren

Gehen Sie ein Verzeichnis zurück (../gnupg-2.5.4)

CD ..

zurück von libksba

Schritt 9: Führen Sie die Konfigurationsdatei erneut aus dem Verzeichnis gnupg-2.5.4 aus.

. / Configure

Führen Sie „configure“ von gnupg aus aus.

Überprüfen Sie die Ausgabe des obigen Befehls

Ausgabe von „configure run“

Da kein Fehler der Paketversion vorliegt, können wir mit der Installation fortfahren

Schritt 10: Führen Sie den Befehl „make“ aus.

um

Führen Sie den Befehl „make“ aus

Schritt 11: Installieren Sie das Paket

sudo make install

Installieren Sie das Paket

Schritt 12: Überprüfen Sie, ob gpg korrekt installiert wurde.

gpg –version

GPG-Versionsprüfung

Schritt 13: Überprüfen Sie, ob gpg-agent korrekt installiert wurde.

gpg-agent –version

GPG-Agent-Versionsprüfung

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Installieren des Pakets Gnupg-pkcs11-scd (Version 0.11.0)

Schritt 1: Überprüfen Sie die Standardversion von gnupg-pkcs11-scd auf Ihrem Ubuntu-Rechner.

sudo apt-cache policy gnupg-pkcs11-scd

Standardversion von gnupg-pkcs11-scd

Wenn die erforderliche Version 0.11.0 auf Ihrem Computer installiert ist, führen Sie den folgenden Befehl aus:

sudo apt installiere gnupg-pkcs11-scd

Andernfalls müssen Sie die folgenden Schritte ausführen:

Schritt 2: Installieren Sie die erforderlichen Build-Tools und Abhängigkeiten für das Paket gnupg-pkcs11-scd.

sudo apt installiere libpcsclite-dev libssl-dev pkg-config libpkcs11-helper1-dev

erforderliche Build-Tools

Schritt 3: Laden Sie das benötigte Paket herunter

wget https://github.com/alonbl/gnupg-pkcs11-scd/releases/download/gnupg-pkcs11-scd-0.11.0/gnupg-pkcs11-scd-0.11.0.tar.bz2

Laden Sie das erforderliche Paket herunter

Schritt 4: Archiv extrahieren

tar xf gnupg-pkcs11-scd-0.11.0.tar.bz2

Extrahieren Sie das Archiv gnupg-pkcs11-scd

Schritt 5: Wechseln Sie in das neu erstellte Verzeichnis gnupg-pkcs11-scd-0.11.0.

cd ./gnupg-pkcs11-scd-0.11.0/

gehe zu gnupg-pkcs11-scd-0.11.0

Schritt 6: Führen Sie die Konfigurationsdatei aus

. / Configure

Konfigurationsdatei ausführen

Überprüfen Sie die Ausgabe des obigen Befehls

Befehl „Ausgabe überprüfen“

Da kein Fehler der Paketversion vorliegt, können wir mit der Installation fortfahren

Schritt 7: Führen Sie den Befehl „make“ aus.

um

Befehl ausführen

Schritt 8: Installieren Sie das Paket

sudo make install

Befehl „sudo make install“

Schritt 9: Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:

sudo ldconfig

Aktualisieren Sie den dynamischen Linker-Cache des Systems

Schritt 10: Überprüfen Sie, ob gnupg-pkcs11-scd korrekt installiert wurde.

gnupg-pkcs11-scd –version

Überprüfen Sie die Version von gnupg-pkcs11-scd

Erstellen Sie das Gnupg-Verzeichnis und die Umgebungsvariablen

Schritt 1: Überprüfen Sie, ob das Verzeichnis /root/.gnupg auf Ihrem System existiert oder nicht.

ls -ld /root/.gnupg

Verzeichnisexistenz prüfen

Wenn nicht, verwenden Sie den folgenden Befehl, um das Verzeichnis zu erstellen

mkdir /root/.gnupg

Befehl „Verzeichnis erstellen“

Schritt 2: Fügen Sie die Umgebungsvariablen für den GPG-Agenten und das Gnupg-pkcs11-Socketverzeichnis hinzu.

Öffnen Sie die Bashrc-Datei mit dem folgenden Befehl

Nano ~ /. Bashrc

Umgebung für GPG-Agent hinzufügen

Fügen Sie die folgenden Befehle entsprechend den Dateispeicherorten in Ihrem System am Ende der Datei ein, etwa:

export GPG_AGENT_INFO=/root/.gnupg
export GNUPG_PKCS11_SOCKETDIR=/root/.gnupg/

Führen Sie den Exportbefehl aus

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

Schritt 3: Laden Sie die bashrc-Datei neu.

Quelle ~ /. Bashrc

Laden Sie die Bashrc-Datei neu

Schritt 4: Um diese Variablen zu überprüfen, führen Sie Folgendes aus:

echo $GPG_AGENT_INFO

echo $GNUPG_PKCS11_SOCKETDIR

Prüfvariable

Wenn Sie den Dateispeicherort in den Echo-Befehlen nicht sehen können, öffnen Sie ein neues Terminal und versuchen Sie es erneut.

Erstellen der Konfigurationsdateien

1. Erstellen Sie eine gnupg-pkcs11-scd.conf- Datei im Verzeichnis /root/.gnupg.

Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten

nano /root/.gnupg/gnupg-pkcs11-scd.conf

Erstellen oder bearbeiten Sie die Datei.jpg

Ändern und konfigurieren Sie die Datei gemäß dem folgenden Befehl und den Dateispeicherorten Ihres Systems:

ausführlich
Debuggen aller
Anbieter ec
Anbieter-EC-Bibliothek /home/aryan/pkcs11-client/ec_pkcs11client.so

Konfigurationsdatei

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

2. Erstellen Sie eine gpg-agent.conf- Datei im Verzeichnis /root/.gnupg.

Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten

nano /root/.gnupg/gpg-agent.co

Erstellen Sie eine gpg-agent.conf-Datei

Ändern und konfigurieren Sie die Datei gemäß dem folgenden Befehl und den Dateispeicherorten Ihres Systems:

ausführlich
Debuggen aller
Protokolldatei /tmp/gpg-agent.log
scdaemon-Programm /usr/local/bin/gnupg-pkcs11-scd
Pinentry-Programm /usr/bin/pinentry

Ändern und konfigurieren Sie die Datei.

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

3. Erstellen Sie eine gpg.conf- Datei im Verzeichnis /root/.gnupg.

Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten

nano /root/.gnupg/gpg.conf

Erstellen Sie eine gpg.conf-Datei

Ändern und konfigurieren Sie die Datei gemäß dem folgenden Befehl und den Dateispeicherorten Ihres Systems:

Verwendungsagent
#log-Datei /tmp/gpg.log

HINWEIS: Sie können die Zeile auskommentieren (indem Sie das #-Symbol entfernen), um eine gpg.log-Datei zu generieren

Befehl „use-agent“

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

4. Erstellen Sie eine pkcs11-scd.conf- Datei im Verzeichnis /root/.gnupg.

Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten

nano /root/.gnupg/pkcs11-scd.conf

Erstellen Sie eine pkcs11-scd.conf-Datei

Ändern und konfigurieren Sie die Datei gemäß dem folgenden Befehl und den Dateispeicherorten Ihres Systems:

Modul /home/aryan/pkcs11-client/ec_pkcs11client.so

Ändern und konfigurieren Sie die Datei ec_pkcs11client

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

5. Erstellen Sie eine scdaemon.conf- Datei im Verzeichnis /root/.gnupg.

Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten

nano /root/.gnupg/scdaemon.conf

Erstellen Sie eine scdaemon.conf-Datei

Fügen Sie dieser Datei den folgenden Befehl hinzu

deaktivieren-ccid

Befehl „disable-ccid“

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

Starten Sie den GPG-Agenten

Schritt 1: Um zu überprüfen, ob gpg-agent auf Ihrem Ubuntu-Rechner ausgeführt wird

ps -aef | grep gpg

Überprüfen Sie, ob der GPG-Agent ausgeführt wird.

Wenn bereits ein Agent ausgeführt wird, müssen Sie diese Instanz beenden und eine neue starten.

Schritt 2: Um eine Agenteninstanz zu beenden, verwenden Sie den folgenden Befehl und passen Sie die PID-Nummer (die Nummer nach dem Benutzer „root“ im obigen Bild) entsprechend Ihrem System an.

töte -9 134028

eine Instanz beenden

töte -9 136706

eine Instanz beenden

Schritt 3: Starten Sie einen neuen GPG-Agenten

sudo gpg-agent –verbose –debug-level advanced –daemon

Starten Sie einen neuen GPG-Agenten

Schritt 4: Überprüfen Sie erneut, ob auf Ihrem Ubuntu-Rechner nur ein gpg-Agent ausgeführt wird.

ps -aef | grep gpg

ein GPG-Agent

Abrufen und Importieren der Schlüssel und Zertifikate in GPG2

Schritt 1: Agent neu laden

gpg-connect-agent << EOF
> NEULADUNGSAGENT
> EOF

Laden Sie den Agenten neu

Schritt 2: Kartenstatus abrufen:

gpg –debug-all –card-status

Kartenstatus abrufen

Schritt 3: Besorgen Sie sich die passenden Benutzernamen und Zertifikate.

gpg-connect-agent << EOF
> SCD LERNEN
> EOF

wichtige Anzeigenamen und Zertifikate

Schritt 4: Kopieren Sie die erforderliche KEY FRIENDLY-ID

Sie können die jeweilige CKA_ID des Schlüssels, den Sie zum Signieren verwenden möchten, vom CodeSign Secure-Portal vergleichen und die KEY FRIENDLY-ID kopieren.

Kopieren Sie die KEY FRIENDLY-ID

Schritt 5: Schlüssel in GPG 2 importieren

gpg –expert –vollständiger Schlüssel generieren

Schlüssel importieren

Dieser Befehl fordert Sie zu verschiedenen Eingaben auf, um die Berechtigungen für den Schlüssel auf Ihrem Computer ordnungsgemäß zu importieren und festzulegen.

Zuerst werden Sie aufgefordert, eine Zahl aus der Liste auszuwählen. Sie müssen 13 eingeben, da der Schlüssel bereits vom CodeSign Secure-Portal erstellt wurde.

Wählen Sie eine Nummer

Anschließend müssen Sie die KEY FRIENDLY-ID eingeben, die Sie aus den vorherigen Schritten übernommen haben.

Geben Sie die KEY FRIENDLY-ID ein

Anschließend werden Sie aufgefordert, die Berechtigungen für diesen Schlüssel zu bestätigen. Geben Sie „Q“ ein.

Bestätigen Sie die Berechtigungen

Nun müssen Sie das Ablaufdatum des Schlüssels in Ihrem System festlegen. Die Standardauswahl lautet „Schlüssel läuft nicht ab“.

Legen Sie das Ablaufdatum des Schlüssels fest

Abschließend werden Sie aufgefordert, die Schlüsselidentifikationsdaten für einen einfacheren Systemzugriff einzugeben. Geben Sie den Namen und die E-Mail-Adresse des Schlüssels ein und bestätigen Sie Ihre Eingaben mit der Eingabe von „O“.

Geben Sie die Schlüsselidentifikationsdaten ein

Ihr Schlüssel wird erfolgreich in GPG2 importiert und kann nun zum Signieren verwendet werden.

Schlüssel erfolgreich in GPG2 importiert

HINWEIS: GPG2 ist nun auf Ihrem Rechner eingerichtet und installiert.

Um eine GPG2-Signatur durchzuführen, gehen Sie zum Abschnitt (GPG2-Signatur und -Verifizierung).

Um die Debian-Signatur durchzuführen, gehen Sie zum Abschnitt ( Zusätzliche Schritte für die Debian-Signatur und -Verifizierung).

Um die RPM-Signatur durchzuführen, gehen Sie zum Abschnitt (Zusätzliche Schritte für die RPM-Signatur und -Verifizierung).

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

GPG2-Signierung und -Verifizierung

Schritt 1: Alle für die GPG2-Signierung verfügbaren Schlüssel auflisten.

gpg –list-keys

Listen Sie alle Schlüssel auf

Schritt 2: Kopieren Sie die öffentliche Schlüssel-ID für den Schlüssel, den Sie zum Signieren verwenden möchten.

Kopieren Sie die Pub-Key-ID

Schritt 3: Suchen Sie die Datei, die Sie mit dem Schlüssel signieren werden, den wir gerade in GPG2 importiert haben.

Suchen Sie nach der Datei

Schritt 4: Führen Sie den Signaturbefehl aus

gpg –sign –default-key

Nachfolgend finden Sie einen Beispielbefehl.

gpg –sign –default-key 8A361E0C157B120C20595E738311968FA5629A34 /home/aryan/pkcs11-client/testfile

Signierbefehl

Es wurde erfolgreich eine Signaturdatei (testfile.gpg) generiert.

Schritt 5: Führen Sie den Verifizierungsbefehl aus

gpg –verify

Nachfolgend finden Sie einen Beispielbefehl.

gpg –verify /home/aryan/pkcs11-client/testfile.gpg

Überprüfungsbefehl

Zusätzliche Schritte zur Debian-Signierung und -Verifizierung

Die Debian-Signierung basiert auf GPG2-Schlüsseln (GNU Privacy Guard). Bevor Sie fortfahren, müssen Sie GPG2 auf Ihrem System installieren und einrichten.

Schritt 1: Alle für die GPG2-Signierung verfügbaren Schlüssel auflisten.

gpg –list-keys

Schlüssel vorhanden

Schritt 2: Kopieren Sie die öffentliche Schlüssel-ID für den Schlüssel, den Sie zum Signieren verwenden möchten.

Pub-Schlüssel-ID

Schritt 3: Tragen Sie die öffentliche Schlüssel-ID in die zuvor erstellte gpg.conf-Datei ein.

Öffnen Sie die Datei gpg.conf mit dem folgenden Befehl:

nano /root/.gnupg/gpg.conf

gpg.conf-Datei

Dies sollte der Inhalt dieser Datei sein.

Inhalt in dieser Datei

Fügen Sie nun die jeweilige Pub-Key-ID als Standardschlüssel am Ende der Datei hinzu, etwa:

default-key 8A361E0C157B120C20595E738311968FA5629A34

jeweilige Pub-Key-ID

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

Schritt 4: Installieren Sie das Debian-Paketverwaltungsprogramm mit dem folgenden Befehl

sudo apt-cache policy dpkg-sig

Debian-Paket

Wenn das obige einen Fehler verursacht oder eine leere Ausgabe zurückgibt, befolgen Sie die folgenden Schritte zum Herunterladen und Installieren des dpkg-sig-Pakets.

1. Laden Sie das dpkg-sig-Paket herunter

wget https://old-releases.ubuntu.com/ubuntu/pool/universe/d/dpkg-sig/dpkg-sig_0.13.1+nmu2ubuntu1_all.deb

dpkg-sig herunterladen

2. Installieren Sie das Paket

sudo apt install ./dpkg-sig_0.13.1+nmu8~noble_all.deb

Installieren Sie dpkg-sig

3. Überprüfen Sie, ob dpkg-sig korrekt in Ihrem System installiert wurde

dpkg-sign

dpkg-sig hat installiert

Schritt 5: Suchen Sie die Debian-Datei, die Sie mit dem Schlüssel signieren müssen, den Sie in der gpg.conf-Datei als „Standardschlüssel“ festgelegt haben.

Suchen Sie die Debian-Datei

Schritt 6: Führen Sie den Signaturbefehl aus

dpkg-sig –Sign Builder

Nachfolgend finden Sie einen Beispielbefehl:

dpkg-sig –sign builder /home/aryan/pkcs11-client/testsample.deb

dpkg-sig-Signaturbefehl

Zusätzliche Schritte zur RPM-Signierung und -Verifizierung

Schritt 1: Installieren Sie das RPM-Paket auf Ihrem Rechner

sudo apt install rpm

Installieren Sie das RPM-Paket

Schritt 2: Überprüfen Sie, ob rpm korrekt installiert wurde.

rpm –version

rpm wurde installiert

Schritt 3: Installieren Sie das gnupg2-Paket

sudo apt installiere gnupg2

Installieren Sie gnupg2

Schritt 4: Überprüfen Sie, ob gpg2 korrekt installiert wurde.

gpg2 –version

gpg2 wurde korrekt installiert

Schritt 5: Alle für die GPG2-Signierung verfügbaren Schlüssel auflisten.

gpg –list-keys

Schlüssel für die GPG2-Signierung verfügbar

Schritt 6: Kopieren Sie den festgelegten öffentlichen Schlüssel-UID-Namen für den Schlüssel, den Sie zum Signieren verwenden möchten.

Pub-Schlüssel-UID-Name

Schritt 7: Exportieren Sie den jeweiligen Schlüssel in eine Datei mit dem öffentlichen Schlüssel-UID-Namen gemäß Ihrer Konfiguration, z. B.:

gpg –export -a „Test1“ > ~/RPM-GPG-KEY

Exportieren Sie den jeweiligen Schlüssel

Schritt 8: Importieren Sie diese Datei in RPM.

rpm –import ~/RPM-GPG-KEY

Datei in RPM importieren

Schritt 9: Erstellen Sie eine .rpmmacros-Datei, die dem RPM-Paket mitteilt, welchen GPG-Schlüssel es zum Signieren verwenden soll.

nano ~/.rpmmacros

Erstellen Sie eine .rpmmacros-Datei

Ändern Sie die ~/.rpmmacrors mit Dateispeicherorten gemäß den in Ihrem Ubuntu-Computer festgelegten Pfaden und dem erforderlichen Pub-Key-UID-Namen, den wir in Schritt 5 in diesem Abschnitt erhalten haben

%_gpg_name Test1
%_signature gpg
%_gpg_Pfad /root/.gnupg/
%__gpgbin /usr/bin/gpg2
%__gpg_check_password_cmd /bin/true

Ändern Sie die RPM-Makros mit Dateispeicherorten

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.

Schritt 10: Suchen Sie die RPM-Datei, die Sie mit dem Schlüssel signieren müssen, den wir gerade in RPM importiert haben.

Suchen Sie die RPM-Datei

Schritt 11: Führen Sie den Signaturbefehl aus

rpm –verbose –addsign

Nachfolgend finden Sie einen Beispielbefehl:

rpm –verbose –addsign /home/aryan/pkcs11-client/RPMsample.rpm

RPM-Signaturbefehl

Schritt 12: Führen Sie den Verifizierungsbefehl aus

rpm –verbose –checksig <Dateipfad, der signiert wurde>

Nachfolgend finden Sie einen Beispielbefehl:

rpm –verbose –checksig /home/aryan/pkcs11-client/RPMsample.rpm

Fazit

Die PKCS#11-Konfiguration von Encryption Consulting für die Signierung von GPG2-, Debian- und RPM-Paketen unter Ubuntu ermöglicht Unternehmen eine einfache und sichere Nutzung dieses leistungsstarken Tools. Dank der verbesserten Schlüsselverwaltung und Sicherheitsfunktionen unserer Codesignatur-Lösung CodeSign Secure können Anwender ihre sensiblen Daten zuverlässig schützen – ein großer Vorteil für Unternehmen jeder Größe.

CodeSign Secure erweitert diese Integration durch Funktionen wie die Unterstützung von Hardware-Sicherheitsmodulen (HSM) , detaillierte Prüfprotokolle und die Einhaltung bewährter Sicherheitspraktiken. So werden Compliance und Nachvollziehbarkeit gewährleistet, Signaturschlüssel geschützt und Vertrauen gestärkt. Zusammen bieten diese Tools eine umfassende Lösung, die Signaturprozesse optimiert, die betriebliche Effizienz steigert und die Sicherheit für Unternehmen und Nutzer erhöht.