Symptome und Geltungsbereich
- Ein Pfad kann wegen fehlender Signatur eines vertrauenswürdigen Schlüssels nicht hinzugefügt werden.
- Ein eigener Cache funktioniert auf einem Rechner und wird auf einem anderen abgelehnt.
Betroffene Umgebung
Mehrbenutzer-Nix, Binärcaches und Store-Übertragungen; Signaturregeln hängen von Adressierung und Vertrauenseinstellungen ab.
Erkennbare Meldungen (synthetische Beispiele)
error: cannot add path '/nix/store/00000000000000000000000000000000-example' because it lacks a signature by a trusted keyDies ist eine Integritäts- oder Vertrauensablehnung, kein Beweis eines kompromittierten Caches.
Mögliche Ursachen
Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.
- Dem Cache kann sein vorgesehener öffentlicher Schlüssel fehlen oder der Pfad trägt eine andere Signatur.
- Clientwerte können von der Daemon-Konfiguration abweichen; Store-Übertragungen besitzen dieselbe relevante Vertrauensgrenze.
Sicher prüfen
Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.
Prüfschritt 1
Lies deinen deklarativen Konfigurationsbaum; veröffentliche keine Dateien mit Zugangsdaten.
rg -n 'substituters|trusted-public-keys|require-sigs|trusted-users' /etc/nixosErgebnis einordnen: Ordne jedem vorgesehenen Cache seinen unabhängig geprüften Schlüssel zu. trusted-users verleiht weit mehr Rechte als ein Cache-Schlüssel.
Prüfschritt 2
Liest gezielte globale Zeilen; eingebundene Dateien und Zeitpunkt des Daemon-Neustarts können relevant sein.
rg -n 'substituters|trusted-public-keys|require-sigs|trusted-users|include' /etc/nix/nix.confErgebnis einordnen: Fehlt die deklarative Absicht hier, wurde sie eventuell nicht aktiviert. Benutzerwerte beweisen keine Annahme durch den Daemon.
Nächste Schritte nach Befund
Den geprüften Cache-Schlüssel deklarieren
Wenn der Cache vorgesehen und sein Schlüssel aus offizieller Betreiberquelle geprüft ist, ergänze genau ihn in nix.settings.trusted-public-keys zum vorgesehenen Substituter. Übernimm die Daemon-Konfiguration durch NixOS.
Vorsicht: Ein vertrauenswürdiger Cache liefert ausführbare Systeminhalte. Deaktiviere require-sigs nicht und erkläre nicht alle Benutzer für vertrauenswürdig.
Wiederherstellung / Rücknahme: Entferne Cache und Schlüssel und stelle vorherige Generation und Daemon-Werte zurück. Installierte Pfade verschwinden dadurch nicht.
Hat dir dieser Hinweis geholfen?
Eine geprüfte alternative Quelle verwenden
Wenn Identität oder Signatur ungeklärt sind, deaktiviere nur diesen Substituter und nutze einen bekannten vorgesehenen Cache oder baue aus festgelegter Quelle. Signiere eigene Store-Übertragungen nach der dokumentierten Schlüsselregel.
Vorsicht: Quellbauten können viel Zeit und Speicher benötigen. Inhaltsadressierte Objekte haben andere Prüfregeln; beachte den genauen Pfadtyp.
Wiederherstellung / Rücknahme: Stelle den früheren Substituter erst nach geklärtem Schlüssel- und Signaturproblem wieder her; bewahre seine Konfiguration auf.
Hat dir dieser Hinweis geholfen?
Quellen und Prüfung
Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.
- Nix manual — nix.conf settings (Projekt- oder Distributionsdokumentation)
- Nix manual — store types and trust (Projekt- oder Distributionsdokumentation)