Please allow users to specify arbitrary scripts to verify upstream
release tarballs. For example, the OpenSMTPD and OpenBSD projects use
signify-openbsd (from the signify-openbsd package) instead of GnuPG to
verify their releases.
For example, to verify
https://opensmtpd.org/archives/opensmtpd-6.8.0p2.tar.gz
one goes:
rak@zeta:/tmp$ wget --quiet https://opensmtpd.org/archives/opensmtpd-20181026.pub
# (In principle, you should already have saved the public key
# opensmtpd-20181026.pub somewhere and verified it out of band.)
rak@zeta:/tmp$ wget --quiet https://opensmtpd.org/archives/opensmtpd-6.8.0p2.tar.gz
rak@zeta:/tmp$ wget --quiet https://opensmtpd.org/archives/opensmtpd-6.8.0p2.sum.sig
rak@zeta:/tmp$ signify-openbsd -C -p opensmtpd-20181026.pub -x
opensmtpd-6.8.0p2.sum.sig
Signature Verified
opensmtpd-6.8.0p2.tar.gz: OK
--- /etc/devscripts.conf ---
Empty.
--- ~/.devscripts ---
Not present