Paketverwaltung und Updates

pacman vertraut einer Paketsignatur nicht oder kann sie nicht prüfen

Alte Schlüsseldateien, falsche Uhrzeit und beschädigte Downloads können Signaturen stören. Unterzeichner und Vertrauenskette vor Schlüsseländerungen prüfen.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • pacman meldet einen Unterzeichner mit unknown trust.
  • Eine Transaktion endet mit invalid or corrupted package (PGP signature).

Betroffene Umgebung

Offizielle Arch-Linux-Paketsignaturen; andere pacman-Distributionen nutzen eigene Vertrauenswurzeln und Schlüsselpakete.

Erkennbare Meldungen (synthetische Beispiele)
error: example-package: signature from "Example Packager <example@archlinux.org>" is unknown trust

Vollständigen Fingerabdruck und Distributionsvertrauenskette prüfen; das belegt keine sichere beliebige lokale Signierung.

error: failed to commit transaction (invalid or corrupted package (PGP signature))

Vorherige Unterzeichner-, Uhrzeit- und Downloadmeldungen prüfen; die Zusammenfassung trennt altes Vertrauen nicht von verändertem Inhalt.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Das installierte Distributionsschlüsselpaket enthält möglicherweise keinen berechtigten aktuellen Unterzeichner oder Vertrauensstand.
  • Falsche Uhrzeit oder ein beschädigter/manipulierter Download kann die Signaturprüfung stören.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

Fragt die lokale Version des offiziellen Arch-Schlüsselpakets ab; anderswo den eigenen Distributionsnamen verwenden.

pacman -Q archlinux-keyring

Ergebnis einordnen: Ein fehlendes oder altes Schlüsselpaket stützt einen Vertrauensfehler, beweist aber keine echte Herkunft des fehlgeschlagenen Downloads.

Prüfschritt 2

Liest Uhrzeit, Zeitzone und Synchronisationsstatus, ohne die Uhr zu ändern. Ohne systemd date -u nutzen.

timedatectl status

Ergebnis einordnen: Eine starke Uhrabweichung kann eine gültige Signatur als abgelaufen oder künftig gültig erscheinen lassen. Synchronisiert bedeutet keine unabhängige Unterzeichnerprüfung.

Prüfschritt 3

KEY_ID durch die Unterzeichner-ID aus dem Fehler ersetzen; listet bekannte Fingerabdrücke ohne Import, Signierung oder Aktualisierung. Schlüssel-Leserechte können nötig sein.

pacman-key --finger KEY_ID

Ergebnis einordnen: Den vollständigen Fingerabdruck mit dem veröffentlichten Distributionsunterzeichner vergleichen. Fehlender Schlüssel und unknown trust unterscheiden sich von einer geprüften Signatur eines beschädigten Pakets.

Nächste Schritte nach Befund

Offizielles Distributionsschlüsselpaket über dessen Vertrauenskette erneuern

Wenn der Unterzeichner echt und das Schlüsselpaket alt ist, Archs dokumentierten Schlüsselpaket-zuerst-Rettungsweg nutzen und direkt danach das vollständige Systemupdate abschließen. Kann der bestehende Schlüsselstand sein eigenes Update nicht bestätigen, geprüftes Rettungsmedium und dokumentierten Vertrauensaufbau der Distribution nutzen.

Vorsicht: Keinen unbekannten Schlüssel lokal signieren oder SigLevel=Never setzen. Eine Schlüsselserverantwort allein beweist keinen vertrauenswürdigen Paketbetreuer.

Wiederherstellung / Rücknahme: Bei falschem Vertrauensaufbau einen zusammenhängenden Rettungssnapshot herstellen; authentifizierte Prüfung erhalten statt einer alten Prüfumgehung.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Bestätigte Uhrabweichung korrigieren oder das Fehlerarchiv ersetzen

Bei falscher Uhrzeit die freigegebene Zeitsynchronisation vor dem nächsten Versuch herstellen. Bei bestätigtem Unterzeichner und nur einem fehlerhaften Cache-Archiv genau dieses beiseitelegen und in der nächsten geprüften Transaktion über den vertrauten Mirror neu beziehen. Das Original zum Vergleich behalten.

Vorsicht: Nicht den ganzen Cache leeren oder das abgelehnte Archiv ohne Signaturprüfung installieren. Dauerhafte Fehler brauchen eine Herkunftsprüfung von Mirror und Inhalt.

Wiederherstellung / Rücknahme: Bei falscher Änderung die vorherige Zeitdienst-Konfiguration herstellen; das abgelehnte Archiv getrennt behalten statt ein unprüfbares Paket zu installieren.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.