Answers:
存储库中的软件实际上并不需要签名。我们可以假设来自那些软件的软件是可以信任的。
但是可以通过其md5校验和对其进行检查。MD5校验和步骤2 上的Launchpad页面:
步骤2:打开终端,转到保存文件和随附签名的目录,然后输入以下内容:
gpg --verify signaturefilename
将签名文件名替换为签名的文件名。
gpg现在将尝试根据签名者的公钥来检查签名。如果您的gpg版本配置为自动检索公钥,则可以跳至步骤4。否则,您将需要手动获取签名者的公钥。
http
大多数Linux软件的站点上。因此,在MITM的情况下,可以替换散列。