Cómo solucionar errores de firmas PGP corruptas y llaves inválidas en CachyOS
El error crítico de Pacman error: key "..." could not be looked up remotely o error: signature from "..." is invalid (corrupted package) en CachyOS y distribuciones basadas en Arch Linux ocurre cuando el llavero local de firmas criptográficas de los desarrolladores queda desactualizado, el reloj del sistema está desfasado o la base de datos local de GnuPG se corrompe durante una descarga interrumpida. Esto bloquea la instalación y actualización de cualquier paquete por motivos de seguridad.
El Diagnóstico Rápido
sudo pacman -Sy cachyos-keyring archlinux-keyringsudo rm -rf /etc/pacman.d/gnupg && sudo pacman-key --initEl error crítico de Pacman error: key "..." could not be looked up remotely o error: signature from "..." is invalid (corrupted package) en CachyOS y distribuciones basadas en Arch Linux ocurre cuando el llavero local de firmas criptográficas de los desarrolladores queda desactualizado, el reloj del sistema está desfasado o la base de datos local de GnuPG se corrompe durante una descarga interrumpida. Esto bloquea la instalación y actualización de cualquier paquete por motivos de seguridad.
La Solución Paso a Paso
-
1
Paso 1: Sincronizar el reloj del sistema mediante NTP
Una causa muy frecuente de firmas criptográficas inválidas es un desfase en el reloj del sistema. Si la fecha de tu máquina no coincide con la fecha de emisión del certificado PGP, la validación fallará automáticamente:
BASH# Forzar la sincronización horaria con los servidores NTP sudo timedatectl set-ntp true # Comprobar el estado del reloj del sistema timedatectl status -
2
Paso 2: Limpiar paquetes corruptos de la caché local de Pacman
Elimina cualquier archivo
.pkg.tar.zstdescargado parcialmente que contenga firmas defectuosas en el disco:BASH# Limpiar por completo la caché de paquetes de Pacman sudo pacman -Scc --noconfirm -
3
Paso 3: Inicializar y repoblar el llavero criptográfico desde cero
Si la base de datos de claves locales sufrió corrupción de datos, renuévala por completo:
BASH# 1. Eliminar el directorio de firmas local corrupto sudo rm -rf /etc/pacman.d/gnupg # 2. Inicializar un nuevo llavero de seguridad en limpio sudo pacman-key --init # 3. Poblar el llavero con las firmas oficiales de Arch y CachyOS sudo pacman-key --populate archlinux cachyos -
4
Paso 4: Actualizar los paquetes de llaveros oficiales y sincronizar el sistema
Instala las versiones más recientes de los llaveros de firmas sin verificar dependencias cruzadas y luego ejecuta la actualización completa:
BASH# Actualizar los paquetes keyring de Arch y CachyOS sudo pacman -Sy archlinux-keyring cachyos-keyring --noconfirm # Refrescar las claves con los servidores de claves PGP oficiales sudo pacman-key --refresh-keys # Ejecutar una actualización completa del sistema sudo pacman -Syu
❓ Preguntas Frecuentes (FAQ)
¿Por qué pacman-key --refresh-keys tarda tanto o da timeout?
Los servidores de claves de Ubuntu o MIT a menudo sufren congestión o bloqueos de firewall en el puerto 11371. Si falla, utiliza el servidor de claves de Arch añadiendo el parámetro: sudo pacman-key --refresh-keys --keyserver hkps://keyserver.ubuntu.com.
¿Qué hago si un paquete específico sigue dando error de firma tras repoblar?
Puedes forzar la descarga de la base de datos con sudo pacman -Syy y verificar si ese paquete en particular fue marcado como huérfano en los repositorios de CachyOS.
Consejo de Prevención
Prácticas de seguridad recomendadas:
- No deshabilites la verificación de firmas: Evita cambiar la directiva
SigLevel = Required Database OptionalporTrustAlloNeveren/etc/pacman.conf. Desactivar la seguridad PGP deja tu sistema vulnerable a ataques de intermediario (MitM) e inyección de binarios maliciosos. - Mantén el llavero actualizado periódicamente: Si dejas un sistema Arch o CachyOS sin actualizar durante varios meses, actualiza siempre primero el paquete
archlinux-keyringantes de realizarpacman -Syu.