Omarchy-Update: Keyring-Fehler beheben
Bricht Omarchy mit „invalid or corrupted package PGP signature“ ab? Aktualisieren Sie zuerst archlinux-keyring und reparieren Sie pacman bei Bedarf manuell.
Warum ein Omarchy-Update mit einem Keyring-Fehler fehlschlägt
Ein Omarchy-Update, das mit invalid or corrupted package (PGP signature) abbricht, weist auf einen Keyring-Fehler hin, nicht auf einen fehlerhaften Download. Ihre Kopie von archlinux-keyring ist älter als die Signaturschlüssel, die Arch heute verwendet. Deshalb verweigert pacman ein Paket, das sich nicht auf einen vertrauenswürdigen Schlüssel zurückführen lässt. Aktualisieren Sie diesen Keyring und führen Sie das Update anschließend erneut aus.
Das ist nicht spezifisch für Omarchy. Es handelt sich um einen gewöhnlichen Fehlerfall in Arch. Omarchy macht ihn für viele Nutzer sichtbar, deren erster Arch-Rechner dieses System ist.
Vor den Befehlen noch eine Einschränkung. Omarchy ist ein Arch-basiertes Hyprland-Desktop-System. Alles Folgende bezieht sich daher auf den Rechner auf Ihrem Schreibtisch. Diese Anleitung beschreibt nicht die Installation von Omarchy auf einem VPS. Auf Ihrem Server läuft ein anderes System. Der letzte Abschnitt verweist auf die entsprechenden Seiten dafür.
Die minimale Fehlerbehebung
Zwei Befehle, dann das Update:
sudo pacman -Sy
sudo pacman -S archlinux-keyring
omarchy updatesudo pacman -S archlinux-keyring gibt ==> Appending keys from archlinux.gpg... aus und führt anschließend einen langsameren Durchlauf mit ==> Locally signing trusted keys in keyring... aus. Diese Zeilen bedeuten, dass neue Entwicklerschlüssel in Ihrem Schlüsselbund angekommen sind. Das Update, das vor einer Minute fehlgeschlagen ist, läuft jetzt bis zum Ende durch.
Diese Abfolge wurde von Benutzern im Omarchy-Issue 4608 gemeldet. Dieser Bericht führte außerdem dazu, dass der Updater selbst den Schlüsselbund aktualisiert.
pacman -Sy allein erfordert eine Warnung. Der Befehl lädt eine aktuelle Paketdatenbank herunter, aktualisiert aber die bereits installierten Pakete nicht. Beliebige Software aus diesem Zustand zu installieren, ist ein Teil-Update. Teil-Updates beschädigen Arch-Systeme, weil ein frisch erstelltes Paket die in der neuen Datenbank aufgeführten Bibliotheksversionen erwartet, während bei Ihnen noch die alten Versionen installiert sind. archlinux-keyring ist die akzeptierte Ausnahme: Der Befehl liefert Schlüsselmaterial statt gelinkter Binärdateien aus, und Sie führen unmittelbar danach das vollständige Update aus.
omarchy update ist der Omarchy-4-Befehl. Omarchy 4, auch Quattro genannt, wurde im August 2026 veröffentlicht und ist im September 2026 die aktuelle Reihe. Das Skript hinter diesem Befehl ist omarchy-update, das Sie auch direkt ausführen können. Verwenden Sie bevorzugt einen dieser beiden Befehle statt eines einfachen pacman -Syu, weil der Omarchy-Updater zunächst einen Dateisystem-Snapshot erstellt und die Migrationen ausführt, die Ihre Konfiguration mit dem neuen Release synchron halten. Ein manuelles pacman -Syu überspringt beides.
Was omarchy update keyring macht
Omarchy 4 führt den Keyring-Schritt eigenständig aus:
omarchy update keyringDabei werden zwei separate Keyrings verarbeitet. sudo pacman -Sy --noconfirm archlinux-keyring wird immer ausgeführt. Der Grund dafür, dass das Skript das Paket neu installiert, statt zuerst die Versionen zu vergleichen, ist im Skript angegeben: Der Inhalt dieses Keyrings kann sich ändern, ohne dass sich die Paketversion ändert. Wenn der Omarchy-Signaturschlüssel fehlt, ruft das Skript ihn außerdem ab und signiert ihn lokal:
sudo pacman-key --recv-keys 40DFB630FF42BCFFB047046CF0134EE680CAC571 --keyserver keys.openpgp.org
sudo pacman-key --lsign-key 40DFB630FF42BCFFB047046CF0134EE680CAC571Es gibt zwei Keyrings, weil Ihre Maschine Pakete aus zwei Quellen installiert. archlinux-keyring ist das Arch-eigene Paket aus dem Repository core und enthält die Schlüssel von Arch-Entwicklern und vertrauenswürdigen Benutzern. omarchy-keyring stammt von einem Drittanbieter. Es kommt aus dem Repository [omarchy], das Omarchy zu /etc/pacman.conf hinzufügt. Im stable-Kanal ist dies Server = https://pkgs.omarchy.org/stable/$arch. Dieser Keyring enthält den Schlüssel, mit dem jedes omarchy-*-Paket signiert wird. Omarchy 4 liefert SigLevel = Required DatabaseOptional aus. Ein Paket, dessen Signatur keinem vertrauenswürdigen Schlüssel zugeordnet werden kann, wird daher unabhängig von seinem Repository abgelehnt.
Warum unbekanntes Vertrauen ein zentrales Problem und kein Download-Problem ist
Der Fehler sieht folgendermaßen aus. Paketname und Signierer unterscheiden sich von Maschine zu Maschine. Die letzten beiden Zeilen bleiben gleich.
error: archlinux-keyring: signature from "Christian Hesse <eworm@archlinux.org>" is unknown trust
:: File /var/cache/pacman/pkg/archlinux-keyring-20230704-1-any.pkg.tar.zst is corrupted (invalid or corrupted package (PGP signature)).
error: failed to commit transaction (invalid or corrupted package (PGP signature))Lesen Sie unknown trust wörtlich. gpg hat die Signatur analysiert und festgestellt, dass sie korrekt aufgebaut ist. Es konnte die Signatur jedoch keinem Schlüssel zuordnen, dem Ihre Maschine vertraut. pacman meldet das Paket deshalb als beschädigt, weil ein nicht überprüfbares Paket und ein tatsächlich beschädigtes Paket aus Sicht von pacman dieselbe Antwort liefern.
Die vertrauenswürdigen Schlüssel befinden sich in /etc/pacman.d/gnupg. Dieses Verzeichnis ist eine lokale Kopie und wird während einer Aktualisierung nie direkt abgerufen. Es wird aus den Schlüsseldateien initialisiert, die das Paket archlinux-keyring in /usr/share/pacman/keyrings installiert. Arch fügt Entwicklerschlüssel hinzu und widerruft sie nach einem eigenen Zeitplan. Daher enthält eine Maschine, die einige Monate ungenutzt war, eine veraltete Schlüsselliste, in der der Entwickler, der das heutige Paket signiert hat, noch nicht enthalten ist. Die zugehörige Meldung signature from ... is marginal trust hat dieselbe Ursache: Die Schlüssel sind vorhanden, aber die lokalen Signaturen, die sie in Ihrem eigenen Schlüsselbund verankern, fehlen.
Vollständige Reparatur bei einem beschädigten Keyring
Manchmal schlägt sudo pacman -S archlinux-keyring mit genau dem Fehler fehl, den Sie beheben möchten, oder sudo pacman-key --list-keys liefert keine verwertbaren Informationen. Dann ist der Keyring beschädigt und nicht nur veraltet. Er muss neu erstellt werden.
sudo mv /etc/pacman.d/gnupg /etc/pacman.d/gnupg.broken
sudo pacman-key --init
sudo pacman-key --populate archlinux
sudo pacman -Sy archlinux-keyring
sudo pacman-key --populate archlinuxVerschieben Sie das alte Verzeichnis, statt es zu löschen. Wenn der Neuaufbau fehlschlägt, können Sie es zurückverschieben. Ein wiederherstellbarer Keyring ist die wenigen Kilobyte Speicherplatz wert.
Die Reihenfolge ist wichtig. --init erstellt einen leeren Keyring mit einem neuen lokalen Signaturschlüssel. Ein leerer Keyring vertraut keinen Schlüsseln. Jeder Download würde zu diesem Zeitpunkt an der Verifikation scheitern. --populate archlinux befüllt ihn aus /usr/share/pacman/keyrings/archlinux.gpg. Dabei handelt es sich um die Datei, die seit der Installation des Pakets vor einigen Monaten bereits auf Ihrer Festplatte liegt. Diese Schlüssel können veraltet sein, reichen aber aus, um den Download des aktuellen Keyring-Pakets zu verifizieren. Genau das erledigt die vierte Zeile. Die letzte Zeile lädt die aktualisierten Schlüsseldateien, die der Download bereitgestellt hat.
Stellen Sie jetzt den Omarchy-Schlüssel wieder her. Durch das Löschen von /etc/pacman.d/gnupg wurde die lokale Signatur entfernt, durch die der Schlüssel als vertrauenswürdig eingestuft wurde. Daher schlägt jedes omarchy-*-Paket mit unknown trust fehl, bis der Schlüssel wieder vorhanden ist:
sudo pacman-key --recv-keys 40DFB630FF42BCFFB047046CF0134EE680CAC571 --keyserver keys.openpgp.org
sudo pacman-key --lsign-key 40DFB630FF42BCFFB047046CF0134EE680CAC571
sudo pacman-key --list-keys 40DFB630FF42BCFFB047046CF0134EE680CAC571Der letzte Befehl sollte für diesen Fingerabdruck eine pub-Zeile ausgeben. Eine keyserver receive failed-Zeile bedeutet dagegen, dass Ihr Netzwerk keys.openpgp.org über Port 443 nicht erreicht. Beheben Sie das Problem, bevor Sie den Vorgang wiederholen. Unter Omarchy 4 können Sie anstelle der ersten beiden Befehle omarchy update keyring ausführen, da es genau diese beiden Schritte ausführt. Beenden Sie den Vorgang mit omarchy update.
Wenn der Keyring aktuell ist und die Aktualisierung trotzdem fehlschlägt
Die Systemzeit ist falsch. Schlüssel und Signaturen enthalten Zeitstempel. gpg vergleicht diese mit der Systemzeit. Eine deutlich zu weit zurückliegende Systemzeit lässt eine gültige Signatur so erscheinen, als wäre sie erstellt worden, bevor der zugehörige Schlüssel existierte. Deshalb wird das Paket abgelehnt. Führen Sie timedatectl aus und suchen Sie nach System clock synchronized: yes. Dieses Problem tritt bei Laptops mit leerer CMOS-Batterie auf. Bei Servern hat es andere Ursachen. Diese werden unter warum die Uhrzeit eines VPS abweicht und wie Sie sie synchron halten behandelt.
Eine zwischengespeicherte Datei ist beschädigt. Ein durch einen instabilen Mirror abgebrochener Download erzeugt dieselbe Zeile invalid or corrupted package. Keine Änderung am Keyring kann das beheben. Unterscheiden Sie die Ursachen anhand des genannten Pakets. Wenn jedes Mal dasselbe Paket genannt wird, löschen Sie diese Datei aus /var/cache/pacman/pkg/ und führen Sie die Aktualisierung erneut aus. sudo pacman -Sc löscht die zwischengespeicherten Versionen, die Sie nicht mehr installiert haben.
Der Fehler tritt in yay auf, nicht in pacman. Ein AUR-Build verifiziert das Quellarchiv des Upstream-Projekts mit makepkg. Dabei wird der eigene Benutzer-Keyring unter ~/.gnupg gelesen. Der Keyring von pacman wird nicht verwendet. Die Meldung lautet ==> ERROR: One or more PGP signatures could not be verified! und steht normalerweise neben gpg: Can't check signature: No public key. Importieren Sie den Schlüssel als normaler Benutzer mit gpg --recv-keys <key-id> und ohne sudo. sudo pacman-key --recv-keys hilft hier nicht, weil der Befehl nach /etc/pacman.d/gnupg schreibt. In diesem Verzeichnis sucht makepkg nicht.
Überspringen Sie pacman-key --refresh-keys. Der Befehl fragt bei einem Keyserver jeden bereits vorhandenen Schlüssel ab. Deshalb ist er langsam und schlägt vollständig fehl, wenn der Keyserver ausgelastet ist. Außerdem kann er keinen Schlüssel hinzufügen, der in Ihrem Keyring noch nicht vorhanden ist. Genau das ist hier das eigentliche Problem. Die Aktualisierung von archlinux-keyring ist der vorgesehene Weg.
Wenn das Update bereits auf halbem Weg abgebrochen wurde
Lesen Sie /tmp/omarchy-update.log. Dorthin schreibt omarchy-update seine Ausgabe. Der erste tatsächliche Fehler ist normalerweise bereits hinter Fortschrittsbalken aus dem Terminal herausgescrollt, wenn Sie nachsehen.
Wenn sich das System in einem schlechteren Zustand befindet als vor dem Start, verwenden Sie den Snapshot. Omarchy erstellt auf Systemen, auf denen snapper verfügbar ist, vor einem Update einen Snapshot. Sie können das System daher neu starten und im Bootmenü den Snapshot vor dem Update auswählen. Reparieren Sie den Keyring ausgehend von diesem bekannten funktionierenden Zustand und führen Sie das Update anschließend erneut aus.
Der Server ist nicht Ihr Desktop
Omarchy ist ein Desktop-System. Der Server, auf den Sie sich per SSH verbinden, ist ein anderes Problem mit anderen Anforderungen. Ein Server benötigt eine Distribution mit einem langen Support-Zeitraum und ohne darüberliegende Desktop-Komponenten. Darum geht es in das richtige Betriebssystem für Ihre VPS-Instanz auswählen. Als Erstes sollten Sie den Server mit Schlüsseln und einer gehärteten sshd-Konfiguration absichern. Danach benötigen Sie eine feste Wartungsroutine, damit seine Pakete nicht so veralten wie dieser Schlüsselbund. Wenn Sie an Omarchy vor allem die integrierten Tastenkürzel für Coding-Agents schätzen, können diese Agents ebenfalls auf einem Server ausgeführt werden: einen Coding-Agent auf einer VPS-Instanz ausführen beschreibt die Einrichtung. Claude Code in einer tmux-Sitzung aktiv halten behandelt den Fall, dass Sie den Laptop schließen und den Server unbeaufsichtigt weiterlaufen lassen.
FAQ
Ist sudo pacman -Sy vor der Installation von archlinux-keyring sicher?
Das ist in diesem einen Fall sicher, aber nur, wenn Sie unmittelbar danach den Keyring installieren und anschließend ein vollständiges Upgrade durchführen. -Sy aktualisiert die Paketdatenbank, während die installierten Pakete veraltet bleiben. Die Installation normaler Software aus diesem Zustand wäre ein partielles Upgrade. Dadurch kann ein Binary gegen eine Bibliotheksversion gelinkt werden, die auf dem System nicht vorhanden ist. archlinux-keyring besteht aus Daten und nicht aus gelinktem Code und ist daher die übliche Ausnahme. Beenden Sie den Vorgang nicht nach pacman -Sy und lassen Sie das System danach nicht unverändert.
Warum erhalte ich weiterhin Keyring-Fehler, wenn Omarchy den Keyring für mich aktualisiert?
Der Updater aktualisiert archlinux-keyring, bevor er die Pakete aktualisiert. Der Fehler bedeutet daher normalerweise, dass Sie den Updater nicht verwendet haben. Wenn Sie pacman -Syu oder yay manuell ausführen, wird dieser Schritt übersprungen. Eine weitere mögliche Ursache ist ein lokaler Keyring, der beschädigt und nicht nur veraltet ist. In diesem Fall kann das Keyring-Paket selbst nicht verifiziert werden. Eine andere Möglichkeit ist eine ältere Omarchy-Version, aus der Zeit, bevor dieser Schritt eingeführt wurde. Der vollständige Neuaufbau mit pacman-key --init und pacman-key --populate archlinux behebt den beschädigten Keyring.
Was ist omarchy-keyring, und ist es dasselbe wie archlinux-keyring?
Es handelt sich um unterschiedliche Pakete aus unterschiedlichen Quellen. archlinux-keyring stammt von Arch aus dem Repository core. Es enthält die Schlüssel von Arch-Entwicklern und vertrauenswürdigen Benutzern. omarchy-keyring stammt von einem Drittanbieter. Das Paket kommt aus dem Repository [omarchy] unter pkgs.omarchy.org, das Omarchy zu Ihrer pacman-Konfiguration hinzufügt. Es enthält den Schlüssel mit dem Fingerabdruck 40DFB630FF42BCFFB047046CF0134EE680CAC571, der die omarchy-*-Pakete signiert. Omarchy benötigt eine gültige Signatur aus beiden Schlüsselbeständen. Wenn einer davon fehlt, wird das Update blockiert.
Sollte ich pacman-key --refresh-keys ausführen, um einen Signaturfehler zu beheben?
Nein. Der Befehl fragt für jeden Schlüssel in Ihrem Keyring einen Keyserver ab. Das ist langsam und schlägt fehl, wenn der Keyserver nicht erreichbar ist. Außerdem kann der Befehl keinen Schlüssel importieren, der zuvor nicht in Ihrem Keyring enthalten war. Der fehlende Schlüssel wird mit dem Paket archlinux-keyring bereitgestellt. Daher sind sudo pacman -Sy gefolgt von sudo pacman -S archlinux-keyring schneller und der unterstützte Weg.
Kann ich Omarchy auf meinem VPS installieren, damit beide Rechner übereinstimmen?
Omarchy ist ein Hyprland-Desktop für einen Rechner mit angeschlossenem Bildschirm, einer GPU und einer Tastatur. Auf einem VPS können Sie damit nichts anzeigen und müssen zusätzlich eine große Anzahl von Desktop-Paketen aktuell halten. Verwenden Sie auf dem VPS eine Serverdistribution und behalten Sie Omarchy auf dem Laptop. Akzeptieren Sie, dass beide Rechner unterschiedliche Paketsätze und unterschiedliche Update-Befehle haben.