Como baixar com segurança as chaves rpmfusion

1

O problema real que estou tentando resolver

Eu estou tentando configurar automaticamente as instalações do meu fedora via salt para ter automaticamente os repositórios do rpmfusion instalados. Para fazer isso com segurança, eu preciso da chave gpg para que os pacotes possam ser verificados antes de serem instalados. No entanto, não consigo encontrar uma maneira segura de baixar as chaves do rpmfusion.

Por exemplo, se eu estivesse fazendo um repo do Google Chrome, eu teria algo assim.

[google-chrome]
name=google-chrome
baseurl=http://dl.google.com/linux/chrome/rpm/stable/x86_64
enabled=1
gpgcheck=1
gpgkey=https://dl-ssl.google.com/linux/linux_signing_key.pub

No entanto, para rpmfusion, a coisa mais próxima que tenho é a seguinte (note que esta não foi testada):

[rpmfusion-nonfree]
name=RPM Fusion for Fedora $releasever - Nonfree 
mirrorlist=http://mirrors.rpmfusion.org/mirrorlist?repo=nonfree-fedora-$releasever&arch=$basearch
enabled=1
metadata_expire=7d
gpgcheck=1
gpgkey=http://rpmfusion.org/keys?action=AttachFile&do=get&target=RPM-GPG-KEY-rpmfusion-nonfree-fedora-$releasever

No entanto, observe que estou fazendo o download por meio de um canal não criptografado (http em vez de https). Então, minha pergunta é a seguinte:

Existe uma maneira de baixar com segurança a chave pública do rpmfusion?

    
por Jason Zhu 29.12.2013 / 08:50

1 resposta

1

Não creio que exista uma maneira de fazer o download das chaves com segurança. Você pode fazer o download delas e confirmar se são legítimas usando as etapas descritas na página da Web "Chaves".

trecho

Verify

If you have newly installed the rpmfusion-*-release.rpm repo packages, and wish to verify its keys, check the fingerprints below.

If you want to verify the key before to install the rpmfusion-*release.rpm, you can use

  $ gpg --keyserver pgp.mit.edu --recv-keys Key_ID 

Where Key_ID is 172FF33D in the case of RPM Fusion Free for Fedora 19.

    
por 29.12.2013 / 09:04