110.3基礎
release.tar.xz本体を変更せず、別file release.tar.xz.sigへbinary detached signatureを作成する。
適切なコマンドはどれか。
× 不正解
gpg --detach-sign FILEはcontentと分離したsignatureを作る。受信者はsignature、data、signer public keyを使って検証する。
詳細解説
誤り
gpg --encrypt release.tar.xzdataを暗号化しsignatureを作らない。
誤り。encryptは内容を読めなくするが、signerのauthenticityを示すsignature作成ではない。
誤り
gpg --clearsign release.tar.xztext向けcleartext signature形式でbinary detached fileではない。
誤り。clearsignは主にtextをsignatureと一体化し、binary archive本体をそのまま保つdetached形式ではない。
正しい
gpg --output release.tar.xz.sig --detach-sign release.tar.xz本体と分離したbinary signatureを作成する。
正しい。archive本体を変更せず、別の.sig fileへbinary signatureを出力する。
誤り
gpg --verify release.tar.xz既存signatureを検証するoperationで作成しない。
誤り。verifyは受信側の検査operationで、新しいsignatureを生成しない。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s
' '--detach-sign=data stays separate from signature' '--output release.tar.xz.sig=signature file'期待される結果
--detach-sign=data stays separate from signature
--output release.tar.xz.sig=signature file理解のポイント
- signatureを別file化
- signer private key
- 暗号化とは別
確認時の注意
- 確認環境: GnuPG signing構文(署名なし)
- 実dataには署名しない。
基礎のおさらい
signature property
private keyでdata digestへ署名し、public keyで改変とsigner keyの対応を検証する。
暗号化との併用
署名は内容を秘匿しないため、必要ならsignとencryptを用途に応じて組み合わせる。
問題IDKP-110-893
確認環境GnuPG signing構文(署名なし)
最終技術確認2026-08-13
誤り・権利侵害を報告