Às vezes, os key holders assinam chaves não humanas "sig1" (por exemplo, chaves repo).
da página do manual;
1 means you believe the key is owned by the person who claims to own it but you could not, or did not verify the key at all. This is useful for a "persona" verification, where you sign the key of a pseudonymous user.
Acredito que isso possa agregar valor, pois essas assinaturas não são usadas para promover a confiança; elas estão lá apenas para verificação / resseguro manual.
O problema com qualquer um que assine uma chave não-humana / pseudônima é que não sabemos quem estará no controle da chave em ... tempo. A maioria das pessoas não vai querer assinar por esse motivo.
Além disso, atualmente é relativamente rápido para o Fedora substituir a chave e publicar uma nova impressão digital em seu site, levaria um tempo para todos aqueles que assinaram para revogar assinaturas.
O que poderia ser mais prático?
- alguém apropria-se da chave no fedora (chave não pseudônima)
- uma equipe dedicada perto da chave no sinal / revogar a chave.
- a página da Web com a impressão digital atual é assinada por alguém no wot.
Mas ... como já foi dito, com ou sem assinatura, as impressões digitais de gpg das chaves de repo são instaladas quando você instala o SO ... isso valida todas as atualizações futuras. Isso adiciona um mundo de segurança.