What exactly do these keys do? What is being verified with GPG, and why is it necessary?
As chaves são usadas para verificar se o software que você está baixando é o que o autor do pacote pretendia que fosse em vez do malware contra cavalo de Troia de um servidor de repositório que pode ter sido infiltrado com êxito por um invasor. Ou talvez um invasor possa redirecionar sua solicitação de download para seu repositório de malware disfarçado em vez de um repositório genuíno do AUR. A verificação por GPG torna muito difícil para um invasor usar com sucesso os repositórios de software como um canal de distribuição de malware.
Why is it necessary to import keys by hand? Why can't it be automated?
Você deve fazer uma escolha consciente sobre se confia ou não em um autor / empacotador de software em particular, e se está confiante o suficiente para seus propósitos de que a chave recebida é genuína e não de um impostor.
A confiança necessária & o nível de confiança depende do que você está fazendo: um sistema doméstico particular para diversão, um servidor que manipulará as informações de saúde e / ou cartão de crédito de uma empresa e um servidor de suporte auxiliar para um sistema nacional de defesa antimísseis. requisitos diferentes.
If blindly importing the key from the AUR comment thread is bad, what steps am I supposed to take to "verify" the key?
Se a chave for assinada por outras pessoas cujas chaves você já possui e você confiar no julgamento dessas pessoas, pelo menos, quando se trata de assinar chaves GPG, você pode tomar isso como prova de que a chave é provavelmente genuína. Caso contrário, você pode tentar obter a chave de várias fontes diferentes e comparar os resultados. Se for importante o suficiente para você, você pode até ligar ou conhecer o desenvolvedor para obter uma confirmação mais strong de que você tem a chave certa.
Where am I supposed to find the key if nobody's bothered to post it in the comments, and if I don't have time to post a comment and hope the maintainer replies?
As chaves públicas GPG que são usadas amplamente são comumente publicadas em servidores de chaves SKS: se você não tem a chave certa, as ferramentas de pacote devem poder exibir o keyID da chave requerida, e você pode usar isso para procurar a chave nos servidores de chaves.
Veja aqui mais informações sobre a rede SKS keyserver: link
Você também pode pesquisar no google pelo keyID.