Saya telah membaca artikel berikut: Bagaimana cara saya mem-bypass / mengabaikan tanda tangan gpg dari apt?
Itu menguraikan cara mengkonfigurasi apt
untuk tidak memeriksa tanda tangan paket sama sekali .
Namun, saya ingin membatasi efek pengaturan ini ke repositori tunggal (dalam hal ini dihosting secara lokal).
Itu adalah: semua repositori resmi harus menggunakan cek tanda tangan GPG seperti biasa, kecuali untuk repo lokal .
Bagaimana saya bisa melakukan itu?
Jika gagal, apa keuntungan (dari sisi keamanan) untuk menandatangani paket selama pembangunan otomatis (beberapa paket meta dan beberapa program) dan kemudian melakukan semua resep yang aman ituapt
? Setelah semua host dengan repo kemudian juga akan menjadi satu di mana kunci rahasia GPG berada.
dput
(atau apa pun yang digunakan Debian sendiri) sangat rumit dan tampak seperti kerja keras yang sangat besar untuk repo khusus lokal. reprepro
akan mengurus pembuatan repo dengan semua tata letak direktori yang benar dan mengindeks file secara otomatis tanpa memerlukan instalasi server database besar ... dan itu juga akan menandatangani hasilnya dengan pada dasarnya tidak ada pekerjaan tambahan di pihak Anda.