NixOS und Konfiguration

Nix lehnt die Cache-Signatur eines Store-Pfads ab

Ein Cache- oder kopierter Store-Pfad besitzt keine vertrauenswürdige Signatur. Prüfe Cache-Identität, öffentlichen Schlüssel und Daemon-Konfiguration.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • Ein Pfad kann wegen fehlender Signatur eines vertrauenswürdigen Schlüssels nicht hinzugefügt werden.
  • Ein eigener Cache funktioniert auf einem Rechner und wird auf einem anderen abgelehnt.

Betroffene Umgebung

Mehrbenutzer-Nix, Binärcaches und Store-Übertragungen; Signaturregeln hängen von Adressierung und Vertrauenseinstellungen ab.

Erkennbare Meldungen (synthetische Beispiele)
error: cannot add path '/nix/store/00000000000000000000000000000000-example' because it lacks a signature by a trusted key

Dies ist eine Integritäts- oder Vertrauensablehnung, kein Beweis eines kompromittierten Caches.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Dem Cache kann sein vorgesehener öffentlicher Schlüssel fehlen oder der Pfad trägt eine andere Signatur.
  • Clientwerte können von der Daemon-Konfiguration abweichen; Store-Übertragungen besitzen dieselbe relevante Vertrauensgrenze.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

Lies deinen deklarativen Konfigurationsbaum; veröffentliche keine Dateien mit Zugangsdaten.

rg -n 'substituters|trusted-public-keys|require-sigs|trusted-users' /etc/nixos

Ergebnis einordnen: Ordne jedem vorgesehenen Cache seinen unabhängig geprüften Schlüssel zu. trusted-users verleiht weit mehr Rechte als ein Cache-Schlüssel.

Prüfschritt 2

Liest gezielte globale Zeilen; eingebundene Dateien und Zeitpunkt des Daemon-Neustarts können relevant sein.

rg -n 'substituters|trusted-public-keys|require-sigs|trusted-users|include' /etc/nix/nix.conf

Ergebnis einordnen: Fehlt die deklarative Absicht hier, wurde sie eventuell nicht aktiviert. Benutzerwerte beweisen keine Annahme durch den Daemon.

Nächste Schritte nach Befund

Den geprüften Cache-Schlüssel deklarieren

Wenn der Cache vorgesehen und sein Schlüssel aus offizieller Betreiberquelle geprüft ist, ergänze genau ihn in nix.settings.trusted-public-keys zum vorgesehenen Substituter. Übernimm die Daemon-Konfiguration durch NixOS.

Vorsicht: Ein vertrauenswürdiger Cache liefert ausführbare Systeminhalte. Deaktiviere require-sigs nicht und erkläre nicht alle Benutzer für vertrauenswürdig.

Wiederherstellung / Rücknahme: Entferne Cache und Schlüssel und stelle vorherige Generation und Daemon-Werte zurück. Installierte Pfade verschwinden dadurch nicht.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Eine geprüfte alternative Quelle verwenden

Wenn Identität oder Signatur ungeklärt sind, deaktiviere nur diesen Substituter und nutze einen bekannten vorgesehenen Cache oder baue aus festgelegter Quelle. Signiere eigene Store-Übertragungen nach der dokumentierten Schlüsselregel.

Vorsicht: Quellbauten können viel Zeit und Speicher benötigen. Inhaltsadressierte Objekte haben andere Prüfregeln; beachte den genauen Pfadtyp.

Wiederherstellung / Rücknahme: Stelle den früheren Substituter erst nach geklärtem Schlüssel- und Signaturproblem wieder her; bewahre seine Konfiguration auf.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.