Ho appena installato un CentOS fresco lo scorso venerdì, quindi ho una macchina decente per testarlo. E sì, c'è una catena di fiducia più o meno coerente.
libsodium
si trova nei repository EPEL . Fa parte del repository REMI, ma REMI è uno dei repository che è praticamente completamente incluso in EPEL. E, se stai già utilizzando un repository RPM al di fuori dei repository di base / extras / updates forniti con CentOS come impostazione predefinita, probabilmente dovresti usare EPEL.
EPEL è gestito dal progetto Fedora e quindi fa parte di RedHat in un modo (il progetto Fedora è parte di RedHat). Ciò significa anche che RedHat EL include un pacchetto RPM firmato (chiamato epel-release
, quindi yum install epel-release
lo controlla) che (tra un paio di altre modifiche) installerà la chiave PKI in /etc/pki/RPM-GPG-KEY-EPEL-7
. E il pacchetto libsodium
nel repository EPEL viene registrato con quella chiave.
Attenzione: i pacchetti EPEL vengono controllati nel modo migliore. E poiché questi pacchetti si evolvono molto più velocemente dei repository di base / extras / updates, possono presentare un rischio più elevato. In altre parole, EPEL ha una catena di fiducia migliore rispetto a prendere i pacchetti direttamente da REMI, eppure, se sei paranoico, non dovresti usare repository extra.