Eu li o seguinte artigo: Como ignorar / ignorar as verificações de assinatura gpg do apt?
Ele descreve como configurar apt
a não verificar as assinaturas de pacotes em tudo .
No entanto, gostaria de limitar o efeito dessa configuração a um único repositório (neste caso, hospedado localmente).
Ou seja: todos os repositórios oficiais devem usar a verificação de assinatura GPG como de costume, exceto para o repo locais .
Como eu faria isso?
Na falta disso, qual seria a vantagem (em termos de segurança) de assinar os pacotes durante uma compilação automatizada (alguns meta-pacotes e alguns programas) e depois executar todas asapt
prescrições seguras ? Afinal, o host com o repositório também seria aquele em que a chave secreta do GPG reside.
dput
(ou o que quer que o próprio Debian use) são muito elaboradas e parecem um grande exagero para repositórios ad hoc somente locais. reprepro
cuidará de gerar o repositório com todo o layout de diretório correto e arquivos de índice automaticamente, sem a necessidade de uma grande instalação de servidor de banco de dados ... e também assinará o resultado com basicamente nenhum trabalho adicional de sua parte.