que estaba tratando de encontrar si no está habilitado para SSL repositorio central pero probablemente no lo es. Noté que hay firmas para cada archivo jar y pom en el repositorio central de maven. Por lo menos, me gustaría verificar las firmas de todos los archivos descargados de Maven (pom/jar).Maven verificar las firmas de pom descargado/archivos jar
El ejemplo de http://repo1.maven.org/maven2/org/apache/ant/ant/1.8.2/:
ant-1.8.2.jar
ant-1.8.2.jar.asc
ant-1.8.2.jar.asc.md5
ant-1.8.2.jar.asc.sha1
ant-1.8.2.jar.md5
ant-1.8.2.jar.sha1
ant-1.8.2.pom
ant-1.8.2.pom.asc
ant-1.8.2.pom.asc.md5
ant-1.8.2.pom.asc.sha1
ant-1.8.2.pom.md5
ant-1.8.2.pom.sha1
que darse cuenta de que voy a tener que importar claves públicas para cada repositorio y estoy bien con eso. Supongo que las claves públicas para maven central están aquí https://svn.apache.org/repos/asf/maven/project/KEYS.
hay un montón de tutoriales en la web sobre la forma de firmar con Maven. Sin embargo, no encontré ninguna información sobre cómo forzar maven (2 o 3) para verificar firmas de archivos jar/pom descargados. ¿Es posible?
(Nexus Profesional no es una opción)
Gracias por la ayuda.
cada artefacto se firma con la clave del cargador individual, por lo que no saben que las claves serán contenerlos. Y al registrarse, p. con el servidor Sonatype OSS, no hay ninguna fase mediante la cual la clave PGP del usuario que subió el video se archive. Dicho eso, también quiero una respuesta para esto. –
[MNG-2477] (http://jira.codehaus.org/browse/MNG-2477) es el problema (actualmente abierto) para agregar esta funcionalidad a Maven. – Joe
¿Estás usando Artifactory o algo como esto? ¿Es una opción? Eche un vistazo a los complementos: http://www.jfrog.com/home/v_artifactorypro_features#addon-webstart – Pmt