Alguns detalhes sobre isto podem ser encontrados na nossa documentação em Release Channels and Signing Keys. Para facilitar a compreensão de quem não é desenvolvedor, aqui estão os passos resumidos:
- descarregar https://f-droid.org/F-Droid.apk.asc e https://f-droid.org/F-Droid.apk
- carregar a chave pública para
admin@f-droid.org - comparar a impressão digital com o que está indicado na documentação acima mencionada
- verificar o ficheiro
No Linux, este é o aspeto que terá:
# descarregar os ficheiros
wget -q https://f-droid.org/F-Droid.apk.asc
wget -q https://f-droid.org/F-Droid.apk
# carregar a chave pública
gpg --keyserver keyserver.ubuntu.com --recv-key 37D2C98789D8311948394E3E41E7044E1DBA2E89
# verificar a chave
gpg --verify F-Droid.apk.asc F-Droid.apk
O resultado esperado do último comando deve ser o seguinte:
gpg: Assinatura efecuada Seg 09 Aug 2021 11:17:55 PM CEST
gpg: usando a chave RSA 802A9799016112346E1FEFF47A029E54DD5DCE7A
gpg: Boa assinatura de "F-Droid <admin@f-droid.org>" [desconhecido]
gpg: AVISO: Esta chave não está certificada com uma assinatura de confiança!
gpg: Não há indicação de que a assinatura pertence ao proprietário.
Impressão digital da chave primária: 37D2 C987 89D8 3119 4839 4E3E 41E7 044E 1DBA 2E89
Impressão digital da subchave: 802A 9799 0161 1234 6E1F EFF4 7A02 9E54 DD5D CE7A
A data varia à medida que o APK do cliente é atualizado, não sendo um problema se for mais recente. O aviso sobre a chave não estar certificada com uma assinatura fiável pode ser ignorado. A parte importante é a indicação de uma boa assinatura e que esta tem a mesma impressão digital que foi utilizada para descarregar a chave:
37D2 C987 89D8 3119 4839 4E3E 41E7 044E 1DBA 2E89
