В настоящее время ответ таков, что вы не можете.Единственная аутентификация предназначена для загрузки (выполняется с помощью базовой аутентификации HTTP).
Существуют различные уровни безопасности, о которых просят люди:
- Проверка, был ли изменен тарбол с тех пор, как он былuploaded
- Гарантия того, что tarballs не может быть загружен не сопровождающими
- Проверка того, что tarball действительно был создан конкретным человеком
Новый сервер будет обрабатыватьВторая проблема.
Добавление подписанного манифеста к индексу взлома решит первый.Это было бы относительно легким решением.Это не гарантирует, что загруженный пакет будет кем-то конкретно, или что сервер не был взломан.
Третий будет гораздо более тяжелым, и мы не можем разумно надеяться, что это когда-либо будет более чем необязательным.Во-первых, это означает, что сопровождающие лица должны подписать свои пакеты.Это также означает, что пользователи так или иначе должны управлять цепочкой для ключей или подобной сетью доверия.Это было бы много инфраструктуры, например, заставить gnupg работать на окнах было бы пита.