Sie vergleichen verschiedene Arten von Signaturen. Die Signatur in gpg4win-2.3.3.exe.sig
ist eine OpenPGP-Signatur, die Sie über GnuPG überprüfen können (Windows unterstützt OpenPGP jedoch nicht). Auf der anderen Seite ist das Codesignaturzertifikat (wie es beispielsweise von Windows überprüft wird) ein X.509-Zertifikat. Diese Signatur ist in die gpg4win-2.3.3.exe
Datei eingebettet . Wenn ich mich recht erinnere, sollten Sie es durchchecken können SignTool verify gpg4win-2.3.3.exe
.
Während sowohl OpenPGP- als auch X.509-Zertifikate grundsätzlich auf den gleichen kryptographischen Prinzipien (dh RSA-Schlüsseln) basieren, sind ihre Schlüssel und Zertifikate nicht kompatibel. Sie können zwar Zertifikate aus demselben RSA-Schlüsselpaar erstellen, sie sind jedoch immer noch unterschiedlich und weisen unterschiedliche Fingerabdrücke auf: unterschiedliche Informationen sind enthalten.
Ein wichtiger Unterschied ist auch das zugrunde liegende Vertrauenssystem: Während OpenPGP auf ein Netz des Vertrauens angewiesen ist (Sie suchen nach Vertrauenspfaden, die von Ihren eigenen oder anderen vertrauenswürdigen und verifizierten Schlüsseln ausgehen, haben Sie noch nicht getan, also die Nachricht auf einem nicht vertrauenswürdige Signatur), verwendet X.509 einen hierarchischen Ansatz: So genannte Zertifizierungsstellen sind vertrauenswürdig und dürfen Zertifikate für andere ausstellen (hier handelt es sich um Global Sign).