Quand on construit un paquet, on doit déjà signer le .diff.gz et .dsc.
Simplement, apt pourrais demander la vérification de la clé GPG,
mais il faudrait un serveur de clés publiques sûr qui contiennent les clés de tous les développeurs debian.
Ce n'est pas parce que les paquets sont signés que les moyens de vérifier la signature sont mis en place pour autant...
Et c'est valable pour les rpms: comment vérifier la clé ?
[^] # Re: distributions
Posté par Raphaël SurcouF . En réponse à la dépêche Cheval de Troie découvert dans la libpcap et tcpdump. Évalué à 2.
Simplement, apt pourrais demander la vérification de la clé GPG,
mais il faudrait un serveur de clés publiques sûr qui contiennent les clés de tous les développeurs debian.
Ce n'est pas parce que les paquets sont signés que les moyens de vérifier la signature sont mis en place pour autant...
Et c'est valable pour les rpms: comment vérifier la clé ?