> Maintenant, il me semble avoir lu ici que la dernière Debian vérifie par défaut les signatures GPG des paquetages (par la
> signature d'un fichier de sommes de contrôle). Un Debianais pourra confirmer ou infirmer.
En unstable oui, depuis quelques mois, et donc surement aussi en testing, mais pas encore en stable. C'est une des fonctionalités qui a attendu la stabilisation de Sarge pour pouvoir sortir.
En pratique, lorsque tu tentes d'installer un package non-signé (maintenant, ce ne peuvent plus être que des packages non-officiels), on te demande expressément de confirmer (ou infirmer) leur installation.
Je ne suis pas encore tombé sur un cas où la signature d'un package demandé n'était pas valide, mais je pense que dans ce cas là, apt refuse inconditionnellement de l'installer (comme c'est par exemple déjà le cas lors d'un mauvais checksum).
[^] # Re: Devons-nous nous méfier des logiciels Open Source ?
Posté par THE_ALF_ . En réponse au journal Devons-nous nous méfier des logiciels Open Source ?. Évalué à 4.
> signature d'un fichier de sommes de contrôle). Un Debianais pourra confirmer ou infirmer.
En unstable oui, depuis quelques mois, et donc surement aussi en testing, mais pas encore en stable. C'est une des fonctionalités qui a attendu la stabilisation de Sarge pour pouvoir sortir.
En pratique, lorsque tu tentes d'installer un package non-signé (maintenant, ce ne peuvent plus être que des packages non-officiels), on te demande expressément de confirmer (ou infirmer) leur installation.
Je ne suis pas encore tombé sur un cas où la signature d'un package demandé n'était pas valide, mais je pense que dans ce cas là, apt refuse inconditionnellement de l'installer (comme c'est par exemple déjà le cas lors d'un mauvais checksum).