签名信任链、安全更新与漏洞报告。滚动发行版的安全模型:上游补丁一发布,立即跟进。
Linxira 全部软件包与仓库数据库由自有签名密钥签发,pacman 在安装时验证签名。密钥为 Ed25519,主密钥(Certify)与签名子密钥(Sign)分离:主密钥离线保管、仅用于管理子密钥,日常签名只使用子密钥。
签名公钥随系统 keyring 包分发:安装 Linxira 或添加 [linxira] 仓库时,pacman 自动导入并信任对应签名密钥,无需手动操作。公钥材料仅在官方发布公告与仓库元数据中提供,网站不陈列指纹。
私钥采用双层加密保管:
两层口令分离保管,任一泄露都无法直接使用私钥。私钥文件以 .asc.enc 形式离线归档,明文私钥永不入库。需要签发新密钥或轮换时,由持有者离线操作后加密归档。
发现 Linxira 相关安全问题时,请优先通过 GitHub 安全通告(Security Advisory)私密报告: