アップストリームに問題なくてもAURのパッケージメンテナに悪意があったら何だってできるわけ
PKGBUILDのソースURLがmozila.orgかもしれないしkernel.netかもしれないしパッケージ名っぽい独自ドメインかもしれないしgithabかもしれないし
実はユーザー名が一文字足りないかもしれないし一見普通のユーザーかもしれない
あるいはソースは本物でもパッチの一つに何か仕込まれているかもしれない
ソースパッケージだったらダウンロードして確認ということも原理的には可能だがバイナリパッケージだともうどうにもならない
まぁarch wayの伝道者ともなるとバイナリパッケージからでも余裕でソースコード復元できるみたいだが一般人には普通のソースコード監査すら厳しいからね