Az apt-key alkalmazás úgy működik, hogy hozzáadja a kulcsokat az /etc/apt/ útvonalon lakó trusted.gpg fájlhoz. Az apt csomagkezelő megbízik a fájlban lévő kulcsokban.
Jól hangzik, igaz? Felfedezték azonban, hogy ez potenciális biztonsági probléma. A rendszer teljes mértékben megbízik ezekben a kulcsokban, de nem csak azokban a csomagoknál, amelyekhez hozzáadta azokat.
Bizonyos KDE alkalmazások -mint például a Falkon böngésző- telepítése magával hozza a KDE jelszókezelő rendszer (KDE Wallet) alkalmazást. Mit neki telepített Seahorse, egész egyszerűen a Python, vagy inkább a PIP nagyon tetszik neki, és aktivizálódik.
Mennyivel kényelmesebb és egyszerűbb a weboldal hírlevelére vagy a hírcsatornájára való feliratkozás, mint az, ha mindennap meglátogatnánk a weboldalt a friss hírek miatt? Sokkal! Egy-egy oldalt? Dehogy, sok-sok oldalt, hosszú időt eltöltve a böngészőben minden egyes weboldal megnyitásával.
Ha Debian rendszerre próbálsz mostanában (Debian Stretch) PPA-t felvenni, akkor az alábbi hibát kapod,
Az alábbi aláírások nem ellenőrizhetők, mert a nyilvános kulcs nem érhető el: NO_PUBKEY 'számok+betűk' W: A(z) „http://ppa.launchpad.net/.../ubuntu xenial InRelease” tároló nincs aláírva. N: Az ilyen tárolóból való adatok nem hitelesíthetők, így használatuk veszélyes lehet.
... és a telepítési kísérletkor, a rendszer megkérdezi, hogy tényleg hitelesítés nélkül telepíted a PPA-ról származó csomagokat.