Symptome und Geltungsbereich
- pacman meldet einen Unterzeichner mit unknown trust.
- Eine Transaktion endet mit invalid or corrupted package (PGP signature).
Betroffene Umgebung
Offizielle Arch-Linux-Paketsignaturen; andere pacman-Distributionen nutzen eigene Vertrauenswurzeln und Schlüsselpakete.
Erkennbare Meldungen (synthetische Beispiele)
error: example-package: signature from "Example Packager <example@archlinux.org>" is unknown trustVollständigen Fingerabdruck und Distributionsvertrauenskette prüfen; das belegt keine sichere beliebige lokale Signierung.
error: failed to commit transaction (invalid or corrupted package (PGP signature))Vorherige Unterzeichner-, Uhrzeit- und Downloadmeldungen prüfen; die Zusammenfassung trennt altes Vertrauen nicht von verändertem Inhalt.
Mögliche Ursachen
Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.
- Das installierte Distributionsschlüsselpaket enthält möglicherweise keinen berechtigten aktuellen Unterzeichner oder Vertrauensstand.
- Falsche Uhrzeit oder ein beschädigter/manipulierter Download kann die Signaturprüfung stören.
Sicher prüfen
Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.
Prüfschritt 1
Fragt die lokale Version des offiziellen Arch-Schlüsselpakets ab; anderswo den eigenen Distributionsnamen verwenden.
pacman -Q archlinux-keyringErgebnis einordnen: Ein fehlendes oder altes Schlüsselpaket stützt einen Vertrauensfehler, beweist aber keine echte Herkunft des fehlgeschlagenen Downloads.
Prüfschritt 2
Liest Uhrzeit, Zeitzone und Synchronisationsstatus, ohne die Uhr zu ändern. Ohne systemd date -u nutzen.
timedatectl statusErgebnis einordnen: Eine starke Uhrabweichung kann eine gültige Signatur als abgelaufen oder künftig gültig erscheinen lassen. Synchronisiert bedeutet keine unabhängige Unterzeichnerprüfung.
Prüfschritt 3
KEY_ID durch die Unterzeichner-ID aus dem Fehler ersetzen; listet bekannte Fingerabdrücke ohne Import, Signierung oder Aktualisierung. Schlüssel-Leserechte können nötig sein.
pacman-key --finger KEY_IDErgebnis einordnen: Den vollständigen Fingerabdruck mit dem veröffentlichten Distributionsunterzeichner vergleichen. Fehlender Schlüssel und unknown trust unterscheiden sich von einer geprüften Signatur eines beschädigten Pakets.
Nächste Schritte nach Befund
Offizielles Distributionsschlüsselpaket über dessen Vertrauenskette erneuern
Wenn der Unterzeichner echt und das Schlüsselpaket alt ist, Archs dokumentierten Schlüsselpaket-zuerst-Rettungsweg nutzen und direkt danach das vollständige Systemupdate abschließen. Kann der bestehende Schlüsselstand sein eigenes Update nicht bestätigen, geprüftes Rettungsmedium und dokumentierten Vertrauensaufbau der Distribution nutzen.
Vorsicht: Keinen unbekannten Schlüssel lokal signieren oder SigLevel=Never setzen. Eine Schlüsselserverantwort allein beweist keinen vertrauenswürdigen Paketbetreuer.
Wiederherstellung / Rücknahme: Bei falschem Vertrauensaufbau einen zusammenhängenden Rettungssnapshot herstellen; authentifizierte Prüfung erhalten statt einer alten Prüfumgehung.
Hat dir dieser Hinweis geholfen?
Bestätigte Uhrabweichung korrigieren oder das Fehlerarchiv ersetzen
Bei falscher Uhrzeit die freigegebene Zeitsynchronisation vor dem nächsten Versuch herstellen. Bei bestätigtem Unterzeichner und nur einem fehlerhaften Cache-Archiv genau dieses beiseitelegen und in der nächsten geprüften Transaktion über den vertrauten Mirror neu beziehen. Das Original zum Vergleich behalten.
Vorsicht: Nicht den ganzen Cache leeren oder das abgelehnte Archiv ohne Signaturprüfung installieren. Dauerhafte Fehler brauchen eine Herkunftsprüfung von Mirror und Inhalt.
Wiederherstellung / Rücknahme: Bei falscher Änderung die vorherige Zeitdienst-Konfiguration herstellen; das abgelehnte Archiv getrennt behalten statt ein unprüfbares Paket zu installieren.
Hat dir dieser Hinweis geholfen?
Quellen und Prüfung
Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.
- Arch pacman-key: fingerprints and trust operations (Projekt- oder Distributionsdokumentation)
- Arch pacman.conf: repositories and signature checking (Projekt- oder Distributionsdokumentation)
- ArchWiki: package signing and keyring maintenance (Projekt- oder Distributionsdokumentation)