• [^] # Re: distributions

    Posté par . En réponse à la dépêche Cheval de Troie découvert dans la libpcap et tcpdump. Évalué à 2.

    Quand on construit un paquet, on doit déjà signer le .diff.gz et .dsc.
    Simplement, apt pourrais demander la vérification de la clé GPG,
    mais il faudrait un serveur de clés publiques sûr qui contiennent les clés de tous les développeurs debian.
    Ce n'est pas parce que les paquets sont signés que les moyens de vérifier la signature sont mis en place pour autant...
    Et c'est valable pour les rpms: comment vérifier la clé ?