패키지의 손상이나 변경 여부를 검증하기 위해서는 쉘 프롬프트에서 다음과 같은 명령을 입력하여 md5sum을 점검합니다. (아래 예시에서 <rpm-file>를 여러분 RPM 패키지의 파일명으로 교체하십시오):
rpm -K --nogpg <rpm-file> |
<rpm-file>: md5 OK 라는 메시지가 나타날 것입니다. 이 간략한 메시지는 파일이 다운로드되면서 손상되지 않았음을 의미합니다. 보다 자세한 메시지를 보시려면, 명령에서 -K 옵션 대신 -Kvv를 사용하시면 됩니다.
다른 한편으로 패키지를 만든 개발자를 얼마나 믿을 수 있습니까? 만일 패키지가 개발자의 GnuPG 키 (key)를 사용하여 서명되었다면, 패키지의 서명을 확인하여 개발자를 확인할 수 있습니다.
사용자가 다운로드받은 패키지의 신뢰성 여부를 가려낼 수 있도록 RPM 패키지는 Gnu Privacy Guard (또는 GnuPG)를 사용하여 서명됩니다.
GnuPG는 보안 통신을 위한 도구로서 전자 우편 보안 시스템의 하나인 PGP의 암호화 기술을 대체하는 완전한 기능을 갖춘 프리 소프트웨어입니다. 여러분은 GnuPG를 사용하여 문서의 유효성을 인증하고 다른 수신자와 보내고 받는 데이타를 암호화/해독할 수 있습니다. GnuPG는 또한 PGP 5.x 파일들을 해독하고 검증할 수 있습니다.
Red Hat Linux 설치 과정에서 GnuPG는 기본으로 설치됩니다. 따라서 여러분은 바로 GnuPG를 사용하여 Red Hat에서 받은 패키지를 검증해 보실 수 있습니다. 첫째로 여러분은 Red Hat의 공개키를 가져와야 합니다.
공식 Red Hat 패키지들을 검증하시려면, Red Hat GPG 키를 가져오셔야 합니다. 쉘 프롬프트에서 다음과 같은 명령을 실행하시기 바랍니다:
rpm --import /usr/share/rhn/RPM-GPG-KEY |
RPM 검증을 위해 설치된 모든 키 목록을 보시려면, 다음 명령을 실행하십시오:
rpm -qa gpg-pubkey* |
Red Hat 키 목록에는 다음과 같은 결과가 출력될 것입니다:
gpg-pubkey-db42a60e-37ea5438 |
특정 키에 대한 자세한 정보를 출력하시려면, 다음과 같이 rpm -qi 다음에 위의 명령 출력 결과를 함께 한줄로 입력하십시오:
rpm -qi gpg-pubkey-db42a60e-37ea5438 |
개발자의 GnuPG 키를 가져온 후 RPM 파일의 GnuPG 서명을 확인하기 위해서는, 다음과 같은 명령을 사용하십시오. (아래 명령에서 <rpm-file>는 RPM 패키지의 파일명으로 교체합니다):
rpm -K <rpm-file> |
아무런 문제가 없다면 다음 메시지가 나타날 것입니다: md5 gpg OK. 이 메시지는 패키지가 손상되지 않았다는 것을 의미합니다.
![]() | 힌트 |
|---|---|
GnuPG와 관련된 보다 많은 정보를 원하신다면, 부록 B을 참조하시기 바랍니다. |