Para garantir a origem do pacote que você baixar, o APT desejará verificar as assinaturas do arquivo Release. Se não puder verificá-lo, ele irá reclamar com a mensagem que você viu. Nesse caso, você precisa instalar a chave GPG correspondente para que o APT possa verificar o arquivo corretamente. Infelizmente, você não deve fazer o download cegamente de nenhuma chave, pois deseja permitir apenas as chaves confiáveis pertencentes ao proprietário do repositório. Assim, você deve baixá-lo de maneira a garantir sua origem, e simplesmente baixá-lo com gpg --recv-key
não garante isso.
A instalação de uma nova chave é feita com apt-key add <key-file>
. A maioria dos repositórios não oficiais fornece a chave em seu site e fornece instruções como essa (a URL é diferente, é claro):
wget -O - http://ftp-master.debian.org/keys/archive-key-5.0.asc | sudo apt-key add -
No caso de um espelho Debian oficial, você deve ter automaticamente a chave certa instalada, ela está contida no pacote debian-archive-keyring
e sua configuração ativa as chaves automaticamente. Portanto, verifique se você o instalou e se está atualizado:
apt-get install debian-archive-keyring
Se você não confia no seu espelho, também pode instalá-lo somente depois de ter instalado a chave certa com o método anterior. Na verdade, eu forneci o URL da chave oficial que você precisava.
Para mais informações sobre como as chaves de arquivo do Debian são tratadas, você pode checar o link .