Ces clefs servent à signer les listes de paquets (/debian/dist/*/Release), qui sont bien sûr régénérées automatiquement quand un nouveau paquet est disponible. Ces clefs sont installées par le paquet debian-archive-keyring [cf http://packages.debian.org/sid/debian-archive-keyring].
Les paquets sont signés manuellement par la clef GPG d'un développeur Debian. Les clefs publiques sont disponibles dans le paquet debian-keyring [cf http://packages.debian.org/sid/debian-keyring]. Même si la clef automatique est corrompue, si quelqu'un l'utilise pour ajouter un paquet à l'archive, apt se plaindra que ledit paquet n'est pas signé et demandera confirmation.
[^] # Re: Les clefs ne sont pas au coffre
Posté par gemegik . En réponse au journal Intrusion sur les serveurs Fedora/Red Hat. Évalué à 0.
Les paquets sont signés manuellement par la clef GPG d'un développeur Debian. Les clefs publiques sont disponibles dans le paquet debian-keyring [cf http://packages.debian.org/sid/debian-keyring]. Même si la clef automatique est corrompue, si quelqu'un l'utilise pour ajouter un paquet à l'archive, apt se plaindra que ledit paquet n'est pas signé et demandera confirmation.