Paketverwaltung und Updates

APT lehnt Quellsignatur oder Vertrauenskonfiguration ab

Fehlende Schlüssel oder ein unsigniertes Archiv können APT-Metadaten blockieren. Quellschlüssel und begrenzte Signed-By-Zuordnung prüfen.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • APT meldet NO_PUBKEY oder eine nicht signierte Quelle.
  • Nur eine Drittanbieterquelle scheitert an der Metadatenprüfung.

Betroffene Umgebung

Authentifizierte APT-Quellen; ältere GPG-Meldungen und neuere Signaturprüfer können je nach Release unterschiedlich formulieren.

Erkennbare Meldungen (synthetische Beispiele)
W: GPG error: https://repo.example.invalid stable InRelease: The following signatures couldn't be verified because the public key is not available: NO_PUBKEY 0123456789ABCDEF

Begrenzte Schlüsselzuordnung und Herkunft prüfen; das beweist keine vertrauenswürdige Quelle oder keinen echten heruntergeladenen Schlüssel.

E: The repository 'https://repo.example.invalid stable Release' is not signed.

Quellenvertrauen klären oder die optionale Quelle deaktivieren; sie nicht pauschal als vertraut markieren.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Die Quelle kann eine fehlende, unlesbare oder falsche Signed-By-Schlüsseldatei nennen.
  • Die Quelle kann ihren Signaturschlüssel gewechselt oder die Veröffentlichung authentifizierter Metadaten beendet haben.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

Liest Quelldefinitionen; eine fehlende alte sources.list ist bei deb822-.sources-Dateien normal. Nur die fehlerhafte Quelle identifizieren.

rg -n "Signed-By|signed-by|URIs:|Suites:|^deb " /etc/apt/sources.list /etc/apt/sources.list.d

Ergebnis einordnen: URI, Suite und genauen Schlüsselpfad vergleichen. Ein global vertrauter Schlüssel ersetzt keine korrekt begrenzte Signed-By-Quelle.

Prüfschritt 2

Durch den tatsächlichen Signed-By-Pfad ersetzen; liest Metadaten ohne Schlüsselimport oder Schlüsselserverzugriff.

stat -c "%A %U:%G %n" /path/to/repository-keyring.gpg

Ergebnis einordnen: Die Datei muss existieren und für das APT-Prüfkonto, häufig _apt, lesbar sein. Existenz und Lesbarkeit beweisen keinen authentischen Fingerabdruck.

Nächste Schritte nach Befund

Den unabhängig bestätigten Quellschlüssel gezielt hinterlegen

Wenn der Anbieter einen berechtigten Schlüsselwechsel oder fehlenden Schlüssel dokumentiert, dessen vollständigen Fingerabdruck über den offiziellen Kanal prüfen. Bisherige Schlüsseldatei und Quelle sichern, den echten Schlüssel am dokumentierten Ort ablegen und nur diese Quelle mit Signed-By darauf beziehen.

Vorsicht: Keine beliebige kurze Schlüssel-ID abrufen und global vertrauen. Die authentifizierte Quellenprüfung aktiviert lassen.

Wiederherstellung / Rücknahme: Bei falscher Änderung die gesicherte begrenzte Schlüsseldatei und Quelle herstellen; ein veralteter Schlüssel kann neue Metadaten weiterhin nicht bestätigen.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Eine nicht prüfbare optionale Quelle deaktivieren

Wenn die Quelle keine prüfbaren Metadaten mehr veröffentlicht, nur ihren Eintrag bis zur Klärung mit dem Betreiber deaktivieren. Bei deb822 Enabled: no nutzen, bei einer alten Liste die konkrete deb-Zeile auskommentieren. Offizielle Distributionsquellen für Sicherheitsupdates erhalten.

Vorsicht: Nicht trusted=yes, allow-insecure oder Signaturumgehungen zur Unterdrückung verwenden. Installierte Pakete der deaktivierten Quelle erhalten eventuell keine Updates mehr.

Wiederherstellung / Rücknahme: Den gesicherten Quelleneintrag erst nach Bestätigung echten Schlüssels und echter Metadaten wieder aktivieren.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.