Если дистрибутив не подписан или если в sources.list отсутствует упоминание подписи, то apt не проверяет сhecksums.
NOT A BUG. cat /etc/apt/vendors.list.d/alt.list -- [p8], [p9], ... должны быть указаны, чтобы иметь возможность проверять digest. Не указан -- не должен проверяться, так как пакет может быть собран локально. Так задумано и описано в документации апта. Или речь о каких-то других checksums?
(In reply to Leonid Krivoshein from comment #1) > NOT A BUG. cat /etc/apt/vendors.list.d/alt.list -- [p8], [p9], ... должны > быть указаны, чтобы иметь возможность проверять digest. Не указан -- не > должен проверяться, так как пакет может быть собран локально. Так задумано и > описано в документации апта. Или речь о каких-то других checksums? В vendors.list написаны имена вендоров, а в sources.list написано ключом которого вендора нужно проверять release-файл репозитория. Если в репозитории есть pkglist, то в нём есть чексуммы и их имеет смысл проверять.