源码安装 Nginx 时,最新仅对源码包提供 SHA256 和 PGP 签名,需先验证 nginx-1.30.0.tar.gz.asc 签名以确保源码可信;再通过比对编译前后 SHA256 哈希、检查 nginx -V 输出的 configure 参数与 OpenSSL 版本、验证 HTTPS 实际握手及 HSTS 等运行时行为,完成从源码到二进制的全链路可信验证。
源码安装 Nginx 时,最新 不提供二进制数字签名(如 GPG 签名),因此无法像验证 Debian/Ubuntu 的 .deb 包或 RPM 包那样直接校验发布者的数字签名。Nginx 最新仅对 源码压缩包(.tar.gz)提供 SHA256 和 PGP 签名,这是验证“你下载的源码是否被篡改”的唯一权威方式。而最终编译生成的 nginx 二进制文件本身没有预置签名,需通过间接但可靠的方式验证其完整性与可信性。
这是整个信任链的起点——确保你编译的代码来自 nginx.org 最新且未被中间劫持或污染。
nginx-1.30.0.tar.gz)和对应的签名文件(nginx-1.30.0.tar.gz.asc)ABF5BD827BD9BF62):gpg --dearmor < /usr/share/keyrings/nginx-keyring.gpg && gpg --import /usr/share/keyrings/nginx-keyring.gpg
或手动获取:gpg --recv-keys ABF5BD827BD9BF62
gpg --verify nginx-1.30.0.tar.gz.asc nginx-1.30.0.tar.gz输出含 Good signature from "Nginx Signing Key" 才可信
虽然二进制无签名,但若构建环境纯净、配置固定、依赖版本锁定,同一份源码在相同条件下应产出确定性二进制。可通过哈希比对确认“编译过程未引入意外变更”。
sha256sum nginx-1.30.0.tar.gz
./configure && make && sudo make install 后,对安装路径下的二进制计算哈希:sha256sum /usr/local/nginx/sbin/nginx
签名与哈希只保“字节不变”,但不能保证模块启用、TLS 版本、链接库等是否符合预期。这一步验证二进制是否真正实现了你的编译意图。
/usr/local/nginx/sbin/nginx -V,重点核对:– configure arguments: 是否包含你指定的选项(如 --with-http_ssl_module、--with-openssl=/path)
– built with 显示的 OpenSSL 版本是否为你期望的(如 OpenSSL 3.0.13)
– loaded modules:(若支持)或通过 nginx -t + 日志观察模块是否正常初始化
ldd /usr/local/nginx/sbin/nginx | grep ssl,确认动态链接的是你指定的 OpenSSL 库路径,而非系统默认旧版二进制能跑 ≠ 安全可信。需通过实际请求确认关键能力是否生效,尤其是涉及加密与证书的部分。
ssl_certificate 和 ssl_certificate_key
/usr/local/nginx/sbin/nginx
curl -Ivk https://localhost 检查:– TLS 握手是否成功(无 cert verify error)
– ALPN 是否协商出 h2(若启用了 HTTP/2)
– 响应头中是否含 Strict-Transport-Security(若配置了 HSTS)