Skip to content

Gpg

  • Published on
    반입 매체에 무엇을 담고 무엇을 검증할지, 그리고 그 번들을 6개월 뒤에 다시 열었을 때 같은 결과가 나오게 만드는 방법을 정리합니다. 폐쇄망에서 서명 검증이 연결망보다 오히려 더 중요한 이유 — 나중에 온라인으로 대조할 수단이 사라진다는 점 — 을 먼저 짚고, rpm과 rpmkeys의 서명 검사 명령을 최신 man 페이지 기준으로 구분해 설명합니다. 이어서 재현 가능한 번들의 핵심인 매니페스트를 구체적으로 만듭니다. 파일 이름에는 드러나지 않는 epoch까지 포함한 완전한 NEVRA, 패키지별 SHA-256, 저장소 스냅샷 날짜, 사용한 releasever, 출처 저장소 ID를 rpm 질의 형식으로 한 번에 뽑아내고, 반입 후 이 매니페스트로 번들을 대조하는 검증 스크립트까지 이어집니다. 마지막으로 반입 기록에 무엇을 남겨야 감사와 재현 양쪽을 만족하는지 다룹니다.