Symptome und Geltungsbereich
- APT meldet NO_PUBKEY oder eine nicht signierte Quelle.
- Nur eine Drittanbieterquelle scheitert an der Metadatenprüfung.
Betroffene Umgebung
Authentifizierte APT-Quellen; ältere GPG-Meldungen und neuere Signaturprüfer können je nach Release unterschiedlich formulieren.
Erkennbare Meldungen (synthetische Beispiele)
W: GPG error: https://repo.example.invalid stable InRelease: The following signatures couldn't be verified because the public key is not available: NO_PUBKEY 0123456789ABCDEFBegrenzte Schlüsselzuordnung und Herkunft prüfen; das beweist keine vertrauenswürdige Quelle oder keinen echten heruntergeladenen Schlüssel.
E: The repository 'https://repo.example.invalid stable Release' is not signed.Quellenvertrauen klären oder die optionale Quelle deaktivieren; sie nicht pauschal als vertraut markieren.
Mögliche Ursachen
Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.
- Die Quelle kann eine fehlende, unlesbare oder falsche Signed-By-Schlüsseldatei nennen.
- Die Quelle kann ihren Signaturschlüssel gewechselt oder die Veröffentlichung authentifizierter Metadaten beendet haben.
Sicher prüfen
Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.
Prüfschritt 1
Liest Quelldefinitionen; eine fehlende alte sources.list ist bei deb822-.sources-Dateien normal. Nur die fehlerhafte Quelle identifizieren.
rg -n "Signed-By|signed-by|URIs:|Suites:|^deb " /etc/apt/sources.list /etc/apt/sources.list.dErgebnis einordnen: URI, Suite und genauen Schlüsselpfad vergleichen. Ein global vertrauter Schlüssel ersetzt keine korrekt begrenzte Signed-By-Quelle.
Prüfschritt 2
Durch den tatsächlichen Signed-By-Pfad ersetzen; liest Metadaten ohne Schlüsselimport oder Schlüsselserverzugriff.
stat -c "%A %U:%G %n" /path/to/repository-keyring.gpgErgebnis einordnen: Die Datei muss existieren und für das APT-Prüfkonto, häufig _apt, lesbar sein. Existenz und Lesbarkeit beweisen keinen authentischen Fingerabdruck.
Nächste Schritte nach Befund
Den unabhängig bestätigten Quellschlüssel gezielt hinterlegen
Wenn der Anbieter einen berechtigten Schlüsselwechsel oder fehlenden Schlüssel dokumentiert, dessen vollständigen Fingerabdruck über den offiziellen Kanal prüfen. Bisherige Schlüsseldatei und Quelle sichern, den echten Schlüssel am dokumentierten Ort ablegen und nur diese Quelle mit Signed-By darauf beziehen.
Vorsicht: Keine beliebige kurze Schlüssel-ID abrufen und global vertrauen. Die authentifizierte Quellenprüfung aktiviert lassen.
Wiederherstellung / Rücknahme: Bei falscher Änderung die gesicherte begrenzte Schlüsseldatei und Quelle herstellen; ein veralteter Schlüssel kann neue Metadaten weiterhin nicht bestätigen.
Hat dir dieser Hinweis geholfen?
Eine nicht prüfbare optionale Quelle deaktivieren
Wenn die Quelle keine prüfbaren Metadaten mehr veröffentlicht, nur ihren Eintrag bis zur Klärung mit dem Betreiber deaktivieren. Bei deb822 Enabled: no nutzen, bei einer alten Liste die konkrete deb-Zeile auskommentieren. Offizielle Distributionsquellen für Sicherheitsupdates erhalten.
Vorsicht: Nicht trusted=yes, allow-insecure oder Signaturumgehungen zur Unterdrückung verwenden. Installierte Pakete der deaktivierten Quelle erhalten eventuell keine Updates mehr.
Wiederherstellung / Rücknahme: Den gesicherten Quelleneintrag erst nach Bestätigung echten Schlüssels und echter Metadaten wieder aktivieren.
Hat dir dieser Hinweis geholfen?
Quellen und Prüfung
Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.
- Debian APT: authenticated repository metadata (Projekt- oder Distributionsdokumentation)
- Debian APT: repository sources, suites and Signed-By (Projekt- oder Distributionsdokumentation)