Même si la clef automatique est corrompue, si quelqu'un l'utilise pour ajouter un paquet à l'archive, apt se plaindra que ledit paquet n'est pas signé et demandera confirmation.
Avec la clé automatique on peut générer un release file valide et ça suffit. Aptitude ne demandera pas de confirmation.
[^] # Re: Les clefs ne sont pas au coffre
Posté par ribwund . En réponse au journal Intrusion sur les serveurs Fedora/Red Hat. Évalué à 2.
Avec la clé automatique on peut générer un release file valide et ça suffit. Aptitude ne demandera pas de confirmation.
Voir sur: http://wiki.debian.org/SecureApt
Ce dont tu parles c'est la signature sur les paquets sources, qui sont signés par le dev et qui sont disponibles sur les mirroirs (le .dsc).