今のpkg_addのあり方から言って、

正しいのは、

依存先のパッケージにも署名がなきゃインストールさせないようにすることだ。