Je hebt een klacht over de onderstaande posting:
Door MathFox: Ik heb het een en ander van de documenten gelezen en vraag me af wat de "attestation" nu precies zegt. "Gebouwd op een server van <platform>" is wat ik uit al de gerefereerde documenten heb kunnen opmaken. Het lijkt niet uit te maken of de beheerder van het pakket achter de voor het bouwen gebruikte broncode staat. Naar Anoniem@17:23: De Linux ontwikkeling is veel strakker georganiseerd dan PyPI. PyPI is een verzameling van losse pakketten met makers die onafhankelijk van elkaar werken. Inderdaad, ik kon ook niet meteen opmaken hoe de flow van developer tot gesigned package loopt. En de flow van controle door een gebruiker. En gpg signing in Linux werkt omdat het een hierarchie is. In de zin van 'distributies' is het heel duidelijk - de distro maker signed alles, en de gebruiker hoeft (alleen) de allereerste image install op een betrouwbare manier te downloaden. Die 'trust-bootstrap' hangt dan op TLS en het downloaden van het image (of de hash ervan) van "de echte" site van de distro. Voor ...
Beschrijf je klacht (Optioneel):