Ambos os repositórios Debian e Ubuntu APT têm vários níveis de verificações feitas antes de um pacote estar disponível para você baixar. Os uploads iniciais de pacotes pelos desenvolvedores são assinados com o GPG, incluindo várias somas de verificação nos arquivos individuais que compõem o upload do pacote que, então, têm as somas de verificação e a assinatura do GPG verificadas antes de serem aceitas. Então o próprio repositório tem sua própria chave GPG que é usada para assinar os arquivos de lançamento listando os pacotes disponíveis no repositório. Os arquivos de lançamento do repositório também incluem dados de soma de verificação que os vários utilitários de instalação baseados em APT então verificam, bem como a assinatura GPG nos próprios arquivos de lançamento.
Portanto, desde o envio pelo desenvolvedor mantendo o pacote para download e instalação em sua máquina local, há um método para verificar se nada foi adulterado ou alterado.