Re: Публикация GPG-ключей

Sergey Matveev <[email protected]>
Newsgroups gmane.linux.debian.user.russian
Message-ID <[email protected]>
*** Dmitry Alexandrov [2020-06-14 14:48]:
>Да вот чтобы далеко не ходить — возьмем хотя бы вас.  Откуда я могу ваш ключ получить без проблем, как не с кейсервера?  Из WKD?  А вот шиш: WKD, как вы совершенно справедливо пишете, опирается X.509, а ваша директория подписана самопальным сертификатом:

Keyserver -- ничем не защищённый источник (возможно PKI). WKD с
недоверенным trust anchor-ом (как в вашем случае): точно такой же
недоверенный источник. И в том и в другом случае вы наверняка будете
использовать WoT для решения можно ли доверять полученному ключу. Плюс
из DANE можно достать ещё попробовать, который возможно "защищён"
DNSSEC-ом, и точно также всё равно потребует WoT например.

Всё это методы получения ключа, не более. Некоторые дополнительно могут
предоставлять какие-то trust anchor-ы от которых вы *возможно* сможете
отталкиваться (PKI (CA для TLS, root в DNSSEC)).

Keyserver не вариант: я не контролирую что там за ключ, какие подписи на
нём -- любой может там поставить какую-нибудь подпись и загрузить на
сервер. А мне не хочется отвечать за мусор там расположенный. Не говоря
про загрузку ключей с такими же UID-ами как и у меня: конечному
пользователю, пытающемуся получить мой ключ, это только геморрой. А
DANE, WKD -- это то, что под моим контролем.

>(Да и вообще, мне казалось, что SRV указатели типа _openpgpkey._tcp.stargrave.org из стандарта выкинули, не?)

Надо будет посмотреть. Если выкинули, то уберу за ненадобностью,
поднимал то давно.

-- 
Sergey Matveev (http://www.stargrave.org/)
OpenPGP: CF60 E89A 5923 1E76 E263  6422 AE1A 8109 E498 57EF
signature.asc (application/pgp-signature, 833 B)
-----BEGIN PGP SIGNATURE-----
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=3khT
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.