- GPG2
- Konfiguration des PKCS#11 Wrappers unter Ubuntu
- GPG2-Einrichtung
- Installieren des Pakets Gnupg-pkcs11-scd (Version 0.11.0)
- Erstellen Sie das Gnupg-Verzeichnis und die Umgebungsvariablen
- Erstellen der Konfigurationsdateien
- Starten Sie den GPG-Agenten
- Abrufen und Importieren der Schlüssel und Zertifikate in GPG2
- GPG2-Signierung und -Verifizierung
- Zusätzliche Schritte zur Debian-Signierung und -Verifizierung
- Zusätzliche Schritte zur RPM-Signierung und -Verifizierung
- Fazit
Stellen Sie sich vor, Sie laden eine App herunter und haben ein gutes Gefühl dabei, weil sie das digitale Gütesiegel eines vertrauenswürdigen Entwicklers trägt. Dieses Siegel bedeutet, dass die Software legitim ist und nicht von jemandem mit bösen Absichten verändert wurde. Für Entwickler ist es eine hervorragende Möglichkeit, Vertrauen aufzubauen und zu zeigen, dass sie Sicherheit ernst nehmen. Für Nutzer bietet es die Gewissheit, dass die App ihren Geräten nicht schadet. Dieser gesamte Prozess des Hinzufügens eines digitalen Siegels oder einer Signatur zu einer App wird als Code-Signierung bezeichnet.
Lassen Sie uns nun verstehen, wie der PKCS11-Wrapper von Encryption Consulting Ihnen dabei helfen kann, GPG2-, Debian- und RPM-Signaturen schneller und effizienter zu erreichen.
HINWEIS : Um Debian- und RPM-Signaturen durchzuführen, müssen Sie GPG weiterhin auf Ihrem Rechner konfigurieren und einrichten.
GPG2
GPG2 (GNU Privacy Guard 2) ist eine kostenlose Open-Source-Implementierung des OpenPGP-Standards, die leistungsstarke Verschlüsselungs- und Signaturfunktionen bietet. GPG2 ist auf Plattformen wie Ubuntu verfügbar und ermöglicht die Verschlüsselung von Daten und Kommunikation. Dadurch wird die Vertraulichkeit gewährleistet und gleichzeitig die Authentizität mithilfe digitaler Signaturen überprüft.
Durch die Implementierung der GPG2-Signierung mit dem PKCS11 Wrapper von Encryption Consulting auf Ubuntu können Sie die Authentizität und Integrität Ihrer digitalen Assets sicherstellen und die mit unbefugtem Zugriff oder Manipulation verbundenen Risiken mindern.
Konfiguration des PKCS#11 Wrappers unter Ubuntu
Voraussetzungen:
Bevor wir uns mit dem Signiervorgang mit GPG2 und unserem PKCS11-Wrapper auf einer Linux-Maschine (Ubuntu) befassen, stellen Sie sicher, dass Folgendes bereit ist:
- Ubuntu-Version: Ubuntu Version 22.04 oder höher (getestete Umgebung ist Ubuntu 24.02)
Jetzt müssen wir als Root-Benutzer angemeldet sein, bevor wir mit der GPG2-Signierung fortfahren können.
sudo su

Um PKCS#11 Wrapper einzurichten, müssen Sie die folgenden Befehle ausführen und einige Abhängigkeiten und Pakete auf Ihrem Ubuntu-Computer installieren:
- sudo apt-get installieren locken
- sudo apt-get installiere liblog4cxx12
Installieren des PKCS#11-Wrappers von EC
Schritt 1: Gehen Sie in EC CodeSign Secure v3.02 zum Abschnitt „Signierungstools“ und laden Sie den PKCS#11 Wrapper für Ubuntu herunter.

Schritt 2: Generieren Sie anschließend ein P12-Authentifizierungszertifikat über das Dropdown-Menü System Setup > Benutzer > Authentifizierungszertifikat generieren.

Schritt 3: Gehen Sie zu Ihrem Ubuntu-Clientsystem und bearbeiten Sie die Konfigurationsdateien ( ec_PKCS#11client.ini und PKCS#11properties.cfg ), die im PKCS#11 Wrapper heruntergeladen wurden.

Schritt 4: Fügen Sie die Umgebungsvariable für die PKCS11-Clientbibliothek hinzu.
Führen Sie den folgenden Befehl aus, um die Bashrc-Datei zu öffnen
Nano ~ /. Bashrc

Fügen Sie nun die Variable EC_INI_FILE_PATH mit dem Pfad der INI-Datei am Ende der Bashrc-Datei hinzu, etwa:
export EC_INI_FILE_PATH=/home/aryan/pkcs11-client/ec_pkcs11client.ini

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
Schritt 5: Umgebungsvariablen neu laden
Quelle ~ /. Bashrc

Schritt 6: Überprüfen Sie, ob die Variable korrekt gesetzt wurde.
echo $ EC_INI_FILE_PATH

HINWEIS: Falls der Dateispeicherort nicht über Echo-Befehle angezeigt wird, öffnen Sie ein neues Terminal und versuchen Sie es erneut.
GPG2-Einrichtung
GPG2 ist ein wichtiges Tool für Organisationen, die ihre Daten und Kommunikation schützen und gleichzeitig die Betriebseffizienz einer Ubuntu-Maschine steigern möchten.
Installieren des Gnupg-Pakets (Version 2.5.4)
Schritt 1: Überprüfen Sie die Standardversion von gnupg auf Ihrem Ubuntu-Rechner.
sudo apt-cache policy GnuPG

Wenn die Version 2.5.4 auf Ihrem System vorhanden ist, können Sie den folgenden Befehl ausführen und mit dem nächsten Abschnitt fortfahren:
sudo apt installiere gnupg
Da diese Version nicht vorhanden ist, müssen Sie die folgenden Schritte ausführen:
Schritt 2: Installieren Sie die erforderlichen Build-Tools und Abhängigkeiten für das gnupg-Paket.
s udo apt install build-essential bzip2 libassuan-dev libgcrypt20-dev libgpg-error-dev libksba-dev libnpth0-dev

Schritt 3: Laden Sie die Version 2.5.4 von gnupg mit dem folgenden Befehl herunter.
wget https://www.gnupg.org/ftp/gcrypt/gnupg/gnupg-2.5.4.tar.bz2

Schritt 4: Archiv extrahieren
tar -xjvf gnupg-2.5.4.tar.bz2

Schritt 5: Wechseln Sie in das neu erstellte Verzeichnis gnupg-2.5.4.
cd gnupg-2.5.4

Schritt 6: Führen Sie die Konfigurationsdatei aus
. / Configure

Wenn diese Version von GnuPG einige neuere gemeinsam genutzte Bibliotheken erfordert, die Sie installiert haben, wird Ihnen dies in der Ausgabe des Konfigurationsbefehls mitgeteilt, wie im folgenden Bild gezeigt:

Die obige Ausgabe des Konfigurationsbefehls sagt uns, dass wir die neueste Version der Bibliotheken libgpg-error, libgcrypt und libassuan erstellen und installieren müssen.
Schritt 7: Installieren Sie die zusätzlichen Abhängigkeiten für GPG2
1. Installieren Sie die libgpg-error -Version über den Link, der in der Ausgabe des Befehls configure angegeben ist.
wget https://gnupg.org/ftp/gcrypt/gpgrt/libgpg-error-1.51.tar.bz2

Extrahieren Sie das Archiv
tar xf libgpg-error-1.51.tar.bz2

Gehen Sie zum neu erstellten Verzeichnis libgpg-error-1.51
cd libgpg-error-1.51/

Führen Sie die Konfigurationsdatei aus
. / Configure


Führen Sie den Befehl „make“ aus
um

Installieren des Pakets
sudo make install

Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:
sudo ldconfig

Gehen Sie ein Verzeichnis zurück (../gnupg-2.5.4), um andere Bibliotheken zu installieren
CD ..

2. Installieren Sie die libgcrypt- Version über den Link, der in der Ausgabe des Konfigurationsbefehls angegeben ist.
wget https://gnupg.org/ftp/gcrypt/libgcrypt/libgcrypt-1.11.0.tar.bz2

Extrahieren Sie das Archiv
tar xf libgcrypt-1.11.0.tar.bz2

Gehen Sie zum neu erstellten Verzeichnis libgcrypt-1.11.0
cd libgcrypt-1.11.0/

Führen Sie die Konfigurationsdatei aus
. / Configure


Führen Sie den Befehl „make“ aus
um

Installieren des Pakets
sudo make install

Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:
sudo ldconfig

Gehen Sie ein Verzeichnis zurück (../gnupg-2.5.4), um andere Bibliotheken zu installieren
CD ..

3. Installieren Sie die libassuan- Version über den Link, der in der Ausgabe des Konfigurationsbefehls angegeben ist.
wget https://gnupg.org/ftp/gcrypt/libassuan/libassuan-3.0.0.tar.bz2

Extrahieren Sie das Archiv
tar xf libassuan-3.0.0.tar.bz2

Gehen Sie zum neu erstellten Verzeichnis libassuan-3.0.0
cd libassuan-3.0.0/

Führen Sie die Konfigurationsdatei aus
. / Configure


Führen Sie den Befehl „make“ aus
um

Installieren des Pakets
sudo make install

Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:
sudo ldconfig

Nachdem Sie alle Bibliotheken gemäß den Anweisungen des ursprünglichen GnuPG-Konfigurationsbefehls installiert haben, wechseln Sie zurück in das GnuPG-Release-Verzeichnis.
CD ..

Schritt 8: Führen Sie die Konfigurationsdatei aus dem Verzeichnis gnupg-2.5.4 aus.
. / Configure

Überprüfen Sie die Ausgabe des obigen Befehls

Schritt 7: Wiederholen Sie den Installationsvorgang für die verbleibenden zusätzlichen Abhängigkeiten für GPG2.
1. Installieren Sie die libksba-Version über den Link, der als Ausgabe des Konfigurationsbefehls bereitgestellt wird
wget https://gnupg.org/ftp/gcrypt/libksba/libksba-1.6.3.tar.bz2

Extrahieren Sie das Archiv
tar xf libksba-1.6.3.tar.bz2

Gehen Sie zum neu erstellten Verzeichnis libksba-1.6.3
cd libksba-1.6.3/

Führen Sie die Konfigurationsdatei aus
. / Configure


Führen Sie den Befehl „make“ aus
um

Installieren des Pakets
sudo make install

Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:
sudo ldconfig

Gehen Sie ein Verzeichnis zurück (../gnupg-2.5.4)
CD ..

Schritt 9: Führen Sie die Konfigurationsdatei erneut aus dem Verzeichnis gnupg-2.5.4 aus.
. / Configure

Überprüfen Sie die Ausgabe des obigen Befehls

Da kein Fehler der Paketversion vorliegt, können wir mit der Installation fortfahren
Schritt 10: Führen Sie den Befehl „make“ aus.
um

Schritt 11: Installieren Sie das Paket
sudo make install

Schritt 12: Überprüfen Sie, ob gpg korrekt installiert wurde.
gpg –version

Schritt 13: Überprüfen Sie, ob gpg-agent korrekt installiert wurde.
gpg-agent –version

Installieren des Pakets Gnupg-pkcs11-scd (Version 0.11.0)
Schritt 1: Überprüfen Sie die Standardversion von gnupg-pkcs11-scd auf Ihrem Ubuntu-Rechner.
sudo apt-cache policy gnupg-pkcs11-scd

Wenn die erforderliche Version 0.11.0 auf Ihrem Computer installiert ist, führen Sie den folgenden Befehl aus:
sudo apt installiere gnupg-pkcs11-scd
Andernfalls müssen Sie die folgenden Schritte ausführen:
Schritt 2: Installieren Sie die erforderlichen Build-Tools und Abhängigkeiten für das Paket gnupg-pkcs11-scd.
sudo apt installiere libpcsclite-dev libssl-dev pkg-config libpkcs11-helper1-dev

Schritt 3: Laden Sie das benötigte Paket herunter
wget https://github.com/alonbl/gnupg-pkcs11-scd/releases/download/gnupg-pkcs11-scd-0.11.0/gnupg-pkcs11-scd-0.11.0.tar.bz2

Schritt 4: Archiv extrahieren
tar xf gnupg-pkcs11-scd-0.11.0.tar.bz2

Schritt 5: Wechseln Sie in das neu erstellte Verzeichnis gnupg-pkcs11-scd-0.11.0.
cd ./gnupg-pkcs11-scd-0.11.0/

Schritt 6: Führen Sie die Konfigurationsdatei aus
. / Configure

Überprüfen Sie die Ausgabe des obigen Befehls

Da kein Fehler der Paketversion vorliegt, können wir mit der Installation fortfahren
Schritt 7: Führen Sie den Befehl „make“ aus.
um

Schritt 8: Installieren Sie das Paket
sudo make install

Schritt 9: Aktualisieren Sie den dynamischen Linker-Cache des Systems mit dem folgenden Befehl:
sudo ldconfig

Schritt 10: Überprüfen Sie, ob gnupg-pkcs11-scd korrekt installiert wurde.
gnupg-pkcs11-scd –version

Erstellen Sie das Gnupg-Verzeichnis und die Umgebungsvariablen
Schritt 1: Überprüfen Sie, ob das Verzeichnis /root/.gnupg auf Ihrem System existiert oder nicht.
ls -ld /root/.gnupg

Wenn nicht, verwenden Sie den folgenden Befehl, um das Verzeichnis zu erstellen
mkdir /root/.gnupg

Schritt 2: Fügen Sie die Umgebungsvariablen für den GPG-Agenten und das Gnupg-pkcs11-Socketverzeichnis hinzu.
Öffnen Sie die Bashrc-Datei mit dem folgenden Befehl
Nano ~ /. Bashrc

Fügen Sie die folgenden Befehle entsprechend den Dateispeicherorten in Ihrem System am Ende der Datei ein, etwa:
export GPG_AGENT_INFO=/root/.gnupg
export GNUPG_PKCS11_SOCKETDIR=/root/.gnupg/

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
Schritt 3: Laden Sie die bashrc-Datei neu.
Quelle ~ /. Bashrc

Schritt 4: Um diese Variablen zu überprüfen, führen Sie Folgendes aus:
echo $GPG_AGENT_INFO
echo $GNUPG_PKCS11_SOCKETDIR

Wenn Sie den Dateispeicherort in den Echo-Befehlen nicht sehen können, öffnen Sie ein neues Terminal und versuchen Sie es erneut.
Erstellen der Konfigurationsdateien
1. Erstellen Sie eine gnupg-pkcs11-scd.conf- Datei im Verzeichnis /root/.gnupg.
Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten
nano /root/.gnupg/gnupg-pkcs11-scd.conf

Ändern und konfigurieren Sie die Datei gemäß dem folgenden Befehl und den Dateispeicherorten Ihres Systems:
ausführlich
Debuggen aller
Anbieter ec
Anbieter-EC-Bibliothek /home/aryan/pkcs11-client/ec_pkcs11client.so

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
2. Erstellen Sie eine gpg-agent.conf- Datei im Verzeichnis /root/.gnupg.
Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten
nano /root/.gnupg/gpg-agent.co

Ändern und konfigurieren Sie die Datei gemäß dem folgenden Befehl und den Dateispeicherorten Ihres Systems:
ausführlich
Debuggen aller
Protokolldatei /tmp/gpg-agent.log
scdaemon-Programm /usr/local/bin/gnupg-pkcs11-scd
Pinentry-Programm /usr/bin/pinentry

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
3. Erstellen Sie eine gpg.conf- Datei im Verzeichnis /root/.gnupg.
Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten
nano /root/.gnupg/gpg.conf

Ändern und konfigurieren Sie die Datei gemäß dem folgenden Befehl und den Dateispeicherorten Ihres Systems:
Verwendungsagent
#log-Datei /tmp/gpg.log
HINWEIS: Sie können die Zeile auskommentieren (indem Sie das #-Symbol entfernen), um eine gpg.log-Datei zu generieren

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
4. Erstellen Sie eine pkcs11-scd.conf- Datei im Verzeichnis /root/.gnupg.
Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten
nano /root/.gnupg/pkcs11-scd.conf

Ändern und konfigurieren Sie die Datei gemäß dem folgenden Befehl und den Dateispeicherorten Ihres Systems:
Modul /home/aryan/pkcs11-client/ec_pkcs11client.so

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
5. Erstellen Sie eine scdaemon.conf- Datei im Verzeichnis /root/.gnupg.
Führen Sie den folgenden Befehl aus, um die Datei zu erstellen/bearbeiten
nano /root/.gnupg/scdaemon.conf

Fügen Sie dieser Datei den folgenden Befehl hinzu
deaktivieren-ccid

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
Starten Sie den GPG-Agenten
Schritt 1: Um zu überprüfen, ob gpg-agent auf Ihrem Ubuntu-Rechner ausgeführt wird
ps -aef | grep gpg

Wenn bereits ein Agent ausgeführt wird, müssen Sie diese Instanz beenden und eine neue starten.
Schritt 2: Um eine Agenteninstanz zu beenden, verwenden Sie den folgenden Befehl und passen Sie die PID-Nummer (die Nummer nach dem Benutzer „root“ im obigen Bild) entsprechend Ihrem System an.
töte -9 134028

töte -9 136706

Schritt 3: Starten Sie einen neuen GPG-Agenten
sudo gpg-agent –verbose –debug-level advanced –daemon

Schritt 4: Überprüfen Sie erneut, ob auf Ihrem Ubuntu-Rechner nur ein gpg-Agent ausgeführt wird.
ps -aef | grep gpg

Abrufen und Importieren der Schlüssel und Zertifikate in GPG2
Schritt 1: Agent neu laden
gpg-connect-agent << EOF
> NEULADUNGSAGENT
> EOF

Schritt 2: Kartenstatus abrufen:
gpg –debug-all –card-status

Schritt 3: Besorgen Sie sich die passenden Benutzernamen und Zertifikate.
gpg-connect-agent << EOF
> SCD LERNEN
> EOF

Schritt 4: Kopieren Sie die erforderliche KEY FRIENDLY-ID
Sie können die jeweilige CKA_ID des Schlüssels, den Sie zum Signieren verwenden möchten, vom CodeSign Secure-Portal vergleichen und die KEY FRIENDLY-ID kopieren.

Schritt 5: Schlüssel in GPG 2 importieren
gpg –expert –vollständiger Schlüssel generieren

Dieser Befehl fordert Sie zu verschiedenen Eingaben auf, um die Berechtigungen für den Schlüssel auf Ihrem Computer ordnungsgemäß zu importieren und festzulegen.
Zuerst werden Sie aufgefordert, eine Zahl aus der Liste auszuwählen. Sie müssen 13 eingeben, da der Schlüssel bereits vom CodeSign Secure-Portal erstellt wurde.

Anschließend müssen Sie die KEY FRIENDLY-ID eingeben, die Sie aus den vorherigen Schritten übernommen haben.

Anschließend werden Sie aufgefordert, die Berechtigungen für diesen Schlüssel zu bestätigen. Geben Sie „Q“ ein.

Nun müssen Sie das Ablaufdatum des Schlüssels in Ihrem System festlegen. Die Standardauswahl lautet „Schlüssel läuft nicht ab“.

Abschließend werden Sie aufgefordert, die Schlüsselidentifikationsdaten für einen einfacheren Systemzugriff einzugeben. Geben Sie den Namen und die E-Mail-Adresse des Schlüssels ein und bestätigen Sie Ihre Eingaben mit der Eingabe von „O“.

Ihr Schlüssel wird erfolgreich in GPG2 importiert und kann nun zum Signieren verwendet werden.

HINWEIS: GPG2 ist nun auf Ihrem Rechner eingerichtet und installiert.
Um eine GPG2-Signatur durchzuführen, gehen Sie zum Abschnitt (GPG2-Signatur und -Verifizierung).
Um die Debian-Signatur durchzuführen, gehen Sie zum Abschnitt ( Zusätzliche Schritte für die Debian-Signatur und -Verifizierung).
Um die RPM-Signatur durchzuführen, gehen Sie zum Abschnitt (Zusätzliche Schritte für die RPM-Signatur und -Verifizierung).
GPG2-Signierung und -Verifizierung
Schritt 1: Alle für die GPG2-Signierung verfügbaren Schlüssel auflisten.
gpg –list-keys

Schritt 2: Kopieren Sie die öffentliche Schlüssel-ID für den Schlüssel, den Sie zum Signieren verwenden möchten.

Schritt 3: Suchen Sie die Datei, die Sie mit dem Schlüssel signieren werden, den wir gerade in GPG2 importiert haben.

Schritt 4: Führen Sie den Signaturbefehl aus
gpg –sign –default-key
Nachfolgend finden Sie einen Beispielbefehl.
gpg –sign –default-key 8A361E0C157B120C20595E738311968FA5629A34 /home/aryan/pkcs11-client/testfile

Es wurde erfolgreich eine Signaturdatei (testfile.gpg) generiert.
Schritt 5: Führen Sie den Verifizierungsbefehl aus
gpg –verify
Nachfolgend finden Sie einen Beispielbefehl.
gpg –verify /home/aryan/pkcs11-client/testfile.gpg

Zusätzliche Schritte zur Debian-Signierung und -Verifizierung
Die Debian-Signierung basiert auf GPG2-Schlüsseln (GNU Privacy Guard). Bevor Sie fortfahren, müssen Sie GPG2 auf Ihrem System installieren und einrichten.
Schritt 1: Alle für die GPG2-Signierung verfügbaren Schlüssel auflisten.
gpg –list-keys

Schritt 2: Kopieren Sie die öffentliche Schlüssel-ID für den Schlüssel, den Sie zum Signieren verwenden möchten.

Schritt 3: Tragen Sie die öffentliche Schlüssel-ID in die zuvor erstellte gpg.conf-Datei ein.
Öffnen Sie die Datei gpg.conf mit dem folgenden Befehl:
nano /root/.gnupg/gpg.conf

Dies sollte der Inhalt dieser Datei sein.

Fügen Sie nun die jeweilige Pub-Key-ID als Standardschlüssel am Ende der Datei hinzu, etwa:
default-key 8A361E0C157B120C20595E738311968FA5629A34

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
Schritt 4: Installieren Sie das Debian-Paketverwaltungsprogramm mit dem folgenden Befehl
sudo apt-cache policy dpkg-sig

Wenn das obige einen Fehler verursacht oder eine leere Ausgabe zurückgibt, befolgen Sie die folgenden Schritte zum Herunterladen und Installieren des dpkg-sig-Pakets.
1. Laden Sie das dpkg-sig-Paket herunter
wget https://old-releases.ubuntu.com/ubuntu/pool/universe/d/dpkg-sig/dpkg-sig_0.13.1+nmu2ubuntu1_all.deb

2. Installieren Sie das Paket
sudo apt install ./dpkg-sig_0.13.1+nmu8~noble_all.deb

3. Überprüfen Sie, ob dpkg-sig korrekt in Ihrem System installiert wurde
dpkg-sign

Schritt 5: Suchen Sie die Debian-Datei, die Sie mit dem Schlüssel signieren müssen, den Sie in der gpg.conf-Datei als „Standardschlüssel“ festgelegt haben.

Schritt 6: Führen Sie den Signaturbefehl aus
dpkg-sig –Sign Builder
Nachfolgend finden Sie einen Beispielbefehl:
dpkg-sig –sign builder /home/aryan/pkcs11-client/testsample.deb

Zusätzliche Schritte zur RPM-Signierung und -Verifizierung
Schritt 1: Installieren Sie das RPM-Paket auf Ihrem Rechner
sudo apt install rpm

Schritt 2: Überprüfen Sie, ob rpm korrekt installiert wurde.
rpm –version

Schritt 3: Installieren Sie das gnupg2-Paket
sudo apt installiere gnupg2

Schritt 4: Überprüfen Sie, ob gpg2 korrekt installiert wurde.
gpg2 –version

Schritt 5: Alle für die GPG2-Signierung verfügbaren Schlüssel auflisten.
gpg –list-keys

Schritt 6: Kopieren Sie den festgelegten öffentlichen Schlüssel-UID-Namen für den Schlüssel, den Sie zum Signieren verwenden möchten.

Schritt 7: Exportieren Sie den jeweiligen Schlüssel in eine Datei mit dem öffentlichen Schlüssel-UID-Namen gemäß Ihrer Konfiguration, z. B.:
gpg –export -a „Test1“ > ~/RPM-GPG-KEY

Schritt 8: Importieren Sie diese Datei in RPM.
rpm –import ~/RPM-GPG-KEY

Schritt 9: Erstellen Sie eine .rpmmacros-Datei, die dem RPM-Paket mitteilt, welchen GPG-Schlüssel es zum Signieren verwenden soll.
nano ~/.rpmmacros

Ändern Sie die ~/.rpmmacrors mit Dateispeicherorten gemäß den in Ihrem Ubuntu-Computer festgelegten Pfaden und dem erforderlichen Pub-Key-UID-Namen, den wir in Schritt 5 in diesem Abschnitt erhalten haben
%_gpg_name Test1
%_signature gpg
%_gpg_Pfad /root/.gnupg/
%__gpgbin /usr/bin/gpg2
%__gpg_check_password_cmd /bin/true

Drücken Sie Strg+X, geben Sie dann Y ein und drücken Sie zum Speichern die Eingabetaste.
Schritt 10: Suchen Sie die RPM-Datei, die Sie mit dem Schlüssel signieren müssen, den wir gerade in RPM importiert haben.

Schritt 11: Führen Sie den Signaturbefehl aus
rpm –verbose –addsign
Nachfolgend finden Sie einen Beispielbefehl:
rpm –verbose –addsign /home/aryan/pkcs11-client/RPMsample.rpm

Schritt 12: Führen Sie den Verifizierungsbefehl aus
rpm –verbose –checksig <Dateipfad, der signiert wurde>
Nachfolgend finden Sie einen Beispielbefehl:
rpm –verbose –checksig /home/aryan/pkcs11-client/RPMsample.rpm
Fazit
Die PKCS#11-Konfiguration von Encryption Consulting für die Signierung von GPG2-, Debian- und RPM-Paketen unter Ubuntu ermöglicht Unternehmen eine einfache und sichere Nutzung dieses leistungsstarken Tools. Dank der verbesserten Schlüsselverwaltung und Sicherheitsfunktionen unserer Codesignatur-Lösung CodeSign Secure können Anwender ihre sensiblen Daten zuverlässig schützen – ein großer Vorteil für Unternehmen jeder Größe.
CodeSign Secure erweitert diese Integration durch Funktionen wie die Unterstützung von Hardware-Sicherheitsmodulen (HSM) , detaillierte Prüfprotokolle und die Einhaltung bewährter Sicherheitspraktiken. So werden Compliance und Nachvollziehbarkeit gewährleistet, Signaturschlüssel geschützt und Vertrauen gestärkt. Zusammen bieten diese Tools eine umfassende Lösung, die Signaturprozesse optimiert, die betriebliche Effizienz steigert und die Sicherheit für Unternehmen und Nutzer erhöht.
- GPG2
- Konfiguration des PKCS#11 Wrappers unter Ubuntu
- GPG2-Einrichtung
- Installieren des Pakets Gnupg-pkcs11-scd (Version 0.11.0)
- Erstellen Sie das Gnupg-Verzeichnis und die Umgebungsvariablen
- Erstellen der Konfigurationsdateien
- Starten Sie den GPG-Agenten
- Abrufen und Importieren der Schlüssel und Zertifikate in GPG2
- GPG2-Signierung und -Verifizierung
- Zusätzliche Schritte zur Debian-Signierung und -Verifizierung
- Zusätzliche Schritte zur RPM-Signierung und -Verifizierung
- Fazit
