Nemisis schriebich muss mich etwas korrigieren.
Mein SigLevel stand nicht auf Never sondern noch auf #Optional TrustedOnly..ALLERDINGS ! sind meine ganzen SigLevel Einträge ausgeraut!
In allen Repositories wo mit SigLevel gearbeitet werden könnte, ist nach wie vor eine Raute vorgestellt so das die Option gar nicht verwendet wird.
Von daher war ich ja auch wie bereits erwähnt, so erstaunt das ich die Keys bekam obwohl ich die Funktion in der pacman.conf abgewählt hatte.
Heißt das jetzt,das durch das Update zwar alle benötigten Keys ( vor allem die Masterkeys) vorhanden wären aber sofern man die Option in der pacman.conf abgewählt hat, dies bei einem Upgrade gar nicht in Betracht gezogen wird?Sollte doch eigentlich so sein oder?
Jo genau so ist es.
Nemisis schrieb
Ich verwende PGP zwar seit längern im privaten EMail Verkehr oder bei Datenaustausch aber da habe ich meine öffentlichen Keys persönlich von Leuten die ich auch kenne.
Wenn ich jetzt einen ganzen Schwung Keys erhalte bin ich in ersteer Sicht doch etwas verwirrt und vertraue der Sache nicht gleich 100%.
Ich hatte zu diesem Thema gestern auch eine Anfrage im IRC aber da wird man ja neuerdings gleich zusammen gefalltet wenn man da nicht gleich weiß worum es geht bzw wie die Prozedur abläuft :-(
ALso du hast deinen eigenen lokalen Key (pacman-key --init) erstellt, dieser verhält sich so wie dein privater GPG-Key für deinen Mailverkehr. Mit diesem Key kannst du das Vertrauen gegenüber den AL-Keys einstellen.
Bei GPG machst du das ja auch so. Du bekommst den Key und nun musst du verifizieren das dieser Key wirklich dieser Person gehört. Dafür sind die Fingerprints der AL-Keys ja auch
öffentlich. Dort kannst du nun schauen ob die lokalen öffentlichen Keys wirklich die richtigen sind. Den Developer-Keys vertraust du wenn du den Masterkeys vertraust. So das du nur 5 Keys vertrauen musst um der ganzen key chain zu vertrauen.