On 2013-06-24 at 06:40:52 +0200, Sandra Farnedi wrote: > Certo, per questo ho precisato che Jacopo dichiara su quale server ha > pubblicato la propria chiave il che significa che l'ha controllata, a > meno che, non vogliamo pensare che che anche l'indirizzo di mail sia di > un impostore. Jacopo può effettivamente caricare la sua chiave su un suo server (ad esempio sul suo sito) e la cosa aiuta ad avere fiducia nella chiave, ma non protegge dal caso in cui sia proprio il sito ad essere bucato e vengano sostituite sia la chiave che le tarball di qualche programma da lui rilasciato. In ogni caso, la cosa più comoda per chi usa gnupg è prendere le chiavi da un keyserver, e in quel caso il server non offre nessuna garanzia perché chiunque può inviare chiavi e queste vengono distribuite su tutti i keyserver. Non c'è nessun controllo per design, perché le chiavi stesse hanno già un metodo (le firme e la WoT) per verificarne l'autenticità localmente. > Se ho ben capito, anche con la catena di verifiche si > potrebbe cadere in una Banda Bassotti di impostori. È vero che un numero di impostori potrebbe infilarsi nel sistema e creare chiavi fasulle, ma per farlo dovrebbero riuscire a farsi firmare le loro chiavi dalla persona che vogliono ingannare *ed* ottenerne la fiducia (che è diverso dalla firma sulla chiave, ed è un valore che si imposta privatamente e dice a gnupg quanto valore dare alle firme di quella chiave). Inoltre, per persone con chiavi ben connesse, veder apparire una chiave diversa, firmata da molte meno persone è un campanello d'allarme che dovrebbe far scattare verifiche più approfondite. > Comunque, pur ritenendo che non sia un argomento da LInux Day, la cosa > mi interessa e se mi puoi mandare della documentazione via mail, me la > leggerò senz'altro. Sul `keysigning party HOWTO`_ ci sono anche un po' di informazioni sui motivi per cui questi party sono utili, oltre alla spiegazione di come funzionano in pratica. .. _`keysigning party HOWTO`: http://www.cryptnet.net/fdp/crypto/keysigning_party/en/keysigning_party.html > Mi par di capire che tu vorresti approfittare del Linux Day per ampliare > la catena di chiavi pubbliche verificate "manualmente". Esatto. -- Elena ``of Valhalla''
Attachment:
signature.asc
Description: Digital signature
_______________________________________________ Talking mailing list Talking@ml.linuxvar.it http://ml.linuxvar.it/cgi-bin/mailman/listinfo/talking