在 Arch Linux 上的 pacman 中接受新的 PGP 密钥是否安全?

在 Arch Linux 上的 pacman 中接受新的 PGP 密钥是否安全?

arch-audit当之前尝试使用存储库在 Arch Linux 上安装时,sudo pacman -S arch-audit我被告知:

resolving dependencies...
looking for conflicting packages...

Packages (1) arch-audit-0.1.8-3

Total Installed Size: 1.89 MiB

:: Proceed with installation? [Y/n]
(1/1) checking keys in keyring [####################################################] 100%
downloading required keys...
error: key "D21461E3DFE2060D" could not be looked up remotely
error: required key missing from keyring
error: failed to commit transaction (unexpected error)
Errors occurred, no packages were upgraded.

但是现在,当我尝试安装它时,我收到此提示:

resolving dependencies...
looking for conflicting packages...

Packages (1) arch-audit-0.1.8-3

Total Installed Size:  1.89 MiB

:: Proceed with installation? [Y/n] 
(1/1) checking keys in keyring                     [######################] 100%
downloading required keys...
:: Import PGP key 4096R/6DAF7B808F9DF25139620000D21461E3DFE2060D, "Christian Rebischke <[email protected]>", created: 2015-07-16? [Y/n] 

有问题的钥匙是从哪里进口的?接受它就一定安全吗?密钥是从官方可信服务器自动下载的还是只是随软件包或其他内容一起提供?

答案1

克里斯蒂安·雷比什是值得信赖的用户,在[社区]存储库中维护软件包并管理 AUR 的开发人员。

首席审计打包在[社区]中。

您可以检查 Christian 的密钥是否与员工页面上发布的密钥匹配,然后将其添加到您的密钥环中。

相关内容