Каждый из пакетов подписывается на закрытом ключе, ключи распространяются с дистрибутивом. Весь вопрос в том, кто владеет закрытым ключом для подписи.
Если это создатели дистрибутива, то они доверяют мейтнейнеру и, вероятнее всего, подписывают пакеты не глядя в изменения. Возможно, у них есть какой-то дополнительный контроль за самими мейнтейнерами, но я про такой не слышал. В любом случае, это надо выяснять для каждого конкретного дистрибутива, узнавать их модель разработкии и способы контроля качества. Думаю, вы найдёте публикации на официальных сайтах.