Предлагаю сделать две проверки при приеме задания на сборку — на слабые подписи тегов (использующие sha1) и слабые ключи или само-подписи в ключах подписывающих эти теги. Первое время выводить warning. После введения этой проверки надо будет: 1. Для улучшения подписи добавить в ~/.gnupg/gpg.conf `personal-digest-preferences SHA512 SHA384 SHA256`. Так же не помешает обновить в системе пакет gnupg до 1.4.23-alt3, если используется старый gpg. 2. Слабые ключи перегенерировать. 3. Для исправления самоподписи у ключа надо его как-то пере-подписать. 4. Как я понимаю, есть ещё аналогичная проблема с srpm. Прошу завести отдельный баг про это.
> 4. Как я понимаю, есть ещё аналогичная проблема с srpm. Прошу завести > отдельный баг про это. Для справки: Посмотреть подписи на rpm пакете можно в тэгах RSAHEADER, SIGGPG, DSAHEADER и SIGPGP - с форматом :armor. Посмотреть, какие алгоритмы в ней используются можно с помощью `gpg --list-packets`, `pgpdump` и `sq packet dump` (у нас нет). Формат `:pgpsig` так же покажет кратко что нужно.