<?xml version="1.0" encoding="cp1251"?>
<?xml-stylesheet type="text/css" href="http://www.pgpru.com/styles/atom.css" media="screen"?>
<rss version="2.0">
<channel>
<title>openPGP в России/Библиотека/Основы/СетьДоверия</title>
<link>http://www.pgpru.com/%C1%E8%E1%EB%E8%EE%F2%E5%EA%E0/%CE%F1%ED%EE%E2%FB/%D1%E5%F2%FC%C4%EE%E2%E5%F0%E8%FF</link>
<description>История изменений документа Библиотека/Основы/СетьДоверия</description>
<copyright>http://www.pgpru.com/%CF%F0%EE%E5%EA%F2/%CF%F0%E0%E2%E8%EB%E0</copyright>
<language>ru</language>
<image>
<title>openPGP в России</title>
<link>http://www.pgpru.com/</link>
<url>http://www.pgpru.com/images/pgpru_banner.gif</url>
<width>88</width>
<height>31</height>
</image>
<item>
<title>Редакция от 22/11/2007 22:38</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-11-22+22%3A38%3A55</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-11-22+22%3A38%3A55">22/11/2007 22:38</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">04/04/2008 16:11</a></h3>
<br />
<h2>Удалено:</h2><br />
<div class="deletions">В такой системе нет единого источника сертификации, напротив, каждый пользователь самостоятельно решает, кому он доверяет, а кому не доверяет в удостоверении других открытых ключей, создавая тем самым личную сеть поручителей. Такой подход обеспечивает гибкость и устойчивость системы к любому злонамеренному воздействию: можно повлиять на один узел распределённой системы, но тысячи других узлов сохранят полную надёжность. В качестве наглядного примера стоит привести выдержку из статьи Брюса Шнайера, опубликованной в его журнале-рассылке <a href="http://www.schneier.com/crypto-gram.html" target="_blank" title="" class="outerlink">CRYPTO-GRAM</a>:</div><br />
<h2>Добавлено:</h2><br />
<div class="additions">В распределённой системе нет единого источника сертификации, напротив, каждый пользователь самостоятельно решает, кому он доверяет, а кому не доверяет в удостоверении других открытых ключей, создавая тем самым личную сеть поручителей. Такой подход обеспечивает гибкость и устойчивость системы к любому злонамеренному воздействию: можно повлиять на один узел распределённой системы, но тысячи других узлов сохранят полную надёжность. В качестве наглядного примера стоит привести выдержку из статьи Брюса Шнайера, опубликованной в его журнале-рассылке <a href="http://www.schneier.com/crypto-gram.html" target="_blank" title="" class="outerlink">CRYPTO-GRAM</a>:</div></div>
]]></description>
<pubDate>Thu, 22 Nov 2007 22:38:55 +0300</pubDate>
</item>
<item>
<title>Редакция от 22/11/2007 22:36</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-11-22+22%3A36%3A47</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-11-22+22%3A36%3A47">22/11/2007 22:36</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-11-22+22%3A38%3A55">22/11/2007 22:38</a></h3>
<br />
<h2>Удалено:</h2><br />
<div class="deletions"><div class="action" style="float:right; width:165px"><div class="action-content"><div class="center"><a href="<span class="missingpage" title="404: //files?get=wot_graph.gif">file:wot_graph.gif</span>"><span class="missingpage" title="404: //files?get=wot_graph_tn.gif">file:wot_graph_tn.gif</span></a> <br />
<strong><small>Рис. 1</small></strong></div></div></div> Для этой цели существует специальный инструмент, называемый <a name="servisy/keyserver" href="http://www.pgpru.com/servisy/keyserver" class="" title="Сервисы / Keyserver">визуализатором цепочек сертификации</a>. В него я ввожу ID своего ключа, от которого желаю проследить путь поручительств (<tt>0x4D8BB49E</tt>), и ID подозрительного ключа, достоверность которого нужно оценить (<tt>0x76092287</tt>). Система обрабатывает запрос и выдаёт следующую схему: рис. 1.<br />
Всё же в ходе анализа схемы может возникнуть вопрос, насколько я могу быть уверен в надёжности того или иного звена цепочки сертификации, особенно, если приходится полагаться на небольшое количество несовмещённых цепочек. Для сбора дополнительных сведений о любом ключе можно использовать другой инструмент – <a  href="http://www.pgpru.com/servisy/keyserver" class="" title="Сервисы / Keyserver">запрос в статистику Сети доверия</a>, что позволяет по индексу <em>MSD</em> (mean strong set distance, средняя удалённость от <em>прочного набора</em>; см. ниже) составить представление о положении ключа в системе Сети доверия, по количеству и составу поручителей примерно оценить компетентность его владельца и "вес" издаваемых им подписей.<br />
Чтобы наделить чужой ключ той или иной степенью доверия (ключ уже должен быть расценен программой как подлинный), подумайте, какого доверия заслуживает его владелец, порядочный и честный ли это человек, насколько он компетентен в работе с PGP, достаточное ли имеет понимание механизмов и уязвимостей асимметричной криптографии. Помочь в этом деле может <a  href="http://www.pgpru.com/servisy/keyserver" class="" title="Сервисы / Keyserver">анализ ключа в Сети доверия</a>: сколько и какие ключи заверил этот человек, раздаёт ли он подписи направо и налево, кто сертифицировал его ключ, много ли перекрёстных подписей и какого их качество. Интегральным показателем этих критериев становится ранг ключа в Сети доверия, основанный на индексе MSD. Всем этим процедура наделения доверием существенно отличается от сертификации ключа, когда вы должны оценить только его взаимосвязь с предполагаемым владельцем, но не личностные качества владельца ключа.</div><br />
<h2>Добавлено:</h2><br />
<div class="additions"><div class="action" style="float:right; width:165px"><div class="action-content"><div class="center"><a href="<span class="missingpage" title="404: //files?get=wot_graph.gif">file:wot_graph.gif</span>"><span class="missingpage" title="404: //files?get=wot_graph_tn.gif">file:wot_graph_tn.gif</span></a> <br />
<strong><small>Рис. 1</small></strong></div></div></div> Для этой цели существует специальный инструмент, называемый <a name="servisy/wot" href="http://www.pgpru.com/servisy/wot" class="" title="Сервисы / W O T">визуализатором цепочек сертификации</a>. В него я ввожу ID своего ключа, от которого желаю проследить путь поручительств (<tt>0x4D8BB49E</tt>), и ID подозрительного ключа, достоверность которого нужно оценить (<tt>0x76092287</tt>). Система обрабатывает запрос и выдаёт следующую схему: рис. 1.<br />
Всё же в ходе анализа схемы может возникнуть вопрос, насколько я могу быть уверен в надёжности того или иного звена цепочки сертификации, особенно, если приходится полагаться на небольшое количество несовмещённых цепочек. Для сбора дополнительных сведений о любом ключе можно использовать другой инструмент – <a  href="http://www.pgpru.com/servisy/wot" class="" title="Сервисы / W O T">запрос в статистику Сети доверия</a>, что позволяет по индексу <em>MSD</em> (mean strong set distance, средняя удалённость от <em>прочного набора</em>; см. ниже) составить представление о положении ключа в системе Сети доверия, по количеству и составу поручителей примерно оценить компетентность его владельца и "вес" издаваемых им подписей.<br />
Чтобы наделить чужой ключ той или иной степенью доверия (ключ уже должен быть расценен программой как подлинный), подумайте, какого доверия заслуживает его владелец, порядочный и честный ли это человек, насколько он компетентен в работе с PGP, достаточное ли имеет понимание механизмов и уязвимостей асимметричной криптографии. Помочь в этом деле может <a  href="http://www.pgpru.com/servisy/wot" class="" title="Сервисы / W O T">анализ ключа в Сети доверия</a>: сколько и какие ключи заверил этот человек, раздаёт ли он подписи направо и налево, кто сертифицировал его ключ, много ли перекрёстных подписей и какого их качество. Интегральным показателем этих критериев становится ранг ключа в Сети доверия, основанный на индексе MSD. Всем этим процедура наделения доверием существенно отличается от сертификации ключа, когда вы должны оценить только его взаимосвязь с предполагаемым владельцем, но не личностные качества владельца ключа.</div></div>
]]></description>
<pubDate>Thu, 22 Nov 2007 22:36:47 +0300</pubDate>
</item>
<item>
<title>Редакция от 20/06/2007 20:40</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-06-20+20%3A40%3A06</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-06-20+20%3A40%3A06">20/06/2007 20:40</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-11-22+22%3A36%3A47">22/11/2007 22:36</a></h3>
<br />
<h2>Удалено:</h2><br />
<div class="deletions"><small><em>MSD</em> (mean strong set distance) – средняя удалённость от прочного набора. Средневзвешенный индекс, обозначающий количество степеней (звеньев цепи сертификации), отделяющих данных ключ от любого ключа, входящего в прочный набор.</small>&lt;&lt;&lt; %% Сертификат открытого ключа PGP – это форма удостоверения, несущая идентификацию пользователя (т.е. объективный способ его опознавания), и связанная с определённым открытым ключом с помощью подтверждающей подписи третьей стороны – подписи поручителя. Согласно стандарту OpenPGP, подтверждающая подпись бывает четырёх типов, каждый из которых предполагает определённую глубину проверки соответствия между открытым ключом и его вероятным владельцем:</div><br />
<h2>Добавлено:</h2><br />
<div class="additions"><small><em>MSD</em> (mean strong set distance) – средняя удалённость данного ключа от прочного набора. Средневзвешенный индекс, обозначающий количество степеней (звеньев цепи сертификации), отделяющих данных ключ от <u>всех</u> ключей, входящих в прочный набор.</small>&lt;&lt;&lt; %% Сертификат открытого ключа PGP – это форма удостоверения, несущая идентификацию пользователя (т.е. объективный способ его опознавания), и связанная с определённым открытым ключом с помощью подтверждающей подписи третьей стороны – подписи поручителя. Согласно стандарту OpenPGP, подтверждающая подпись бывает четырёх типов, каждый из которых предполагает определённую глубину проверки соответствия между открытым ключом и его вероятным владельцем:</div></div>
]]></description>
<pubDate>Wed, 20 Jun 2007 20:40:06 +0400</pubDate>
</item>
<item>
<title>Редакция от 04/06/2007 15:40</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-06-04+15%3A40%3A53</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-06-04+15%3A40%3A53">04/06/2007 15:40</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-06-20+20%3A40%3A06">20/06/2007 20:40</a></h3>
<br />
<h2>Удалено:</h2><br />
<div class="deletions">Стандарт <span class="missingpage">OpenPGP</span><a href="http://www.pgpru.com/%D1%F2%E0%ED%E4%E0%F0%F2%FB/edit?add=1" title="создать эту страницу">[создать]</a> не закрепляет чётких критериев и процедур проверки, которым соответствует каждый из типов подписей. Поскольку в PGP именно пользователь определяет уровень доверия поручителям и задаёт "вес" их сертифицирующих подписей, то в зависимости от этих показателей для одного поручителя даже "небрежная" подпись может свидетельствовать о большей достоверности ключа, нежели "позитивная" подпись другого.</div><br />
<h2>Добавлено:</h2><br />
<div class="additions">Стандарт <span class="missingpage">OpenPGP</span><a href="http://www.pgpru.com/%D1%EF%E5%F6%E8%F4%E8%EA%E0%F6%E8%E8/edit?add=1" title="создать эту страницу">[создать]</a> не закрепляет чётких критериев и процедур проверки, которым соответствует каждый из типов подписей. Поскольку в PGP именно пользователь определяет уровень доверия поручителям и задаёт "вес" их сертифицирующих подписей, то в зависимости от этих показателей для одного поручителя даже "небрежная" подпись может свидетельствовать о большей достоверности ключа, нежели "позитивная" подпись другого.</div></div>
]]></description>
<pubDate>Mon, 04 Jun 2007 15:40:53 +0400</pubDate>
</item>
<item>
<title>Редакция от 22/05/2007 19:23</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-05-22+19%3A23%3A17</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-22+19%3A23%3A17">22/05/2007 19:23</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-06-04+15%3A40%3A53">04/06/2007 15:40</a></h3>
<br />
<h2>Удалено:</h2><br />
<div class="deletions">Рассмотрим простой пример. Ко мне приходит подписанное письмо от Олафа Колкмана из европейской организации RIPE (Reseaux IP Europeenne). Чтобы сверить цифровую подпись мне нужен его открытый ключ. Для его получения удобнее воспользоваться <span class="missingpage">интерфейсом депозитария</span><a href="http://www.pgpru.com/%CF%F0%EE%E5%EA%F2/Keyserver/edit?add=1" title="создать эту страницу">[создать]</a>, введя в строку запроса email-адрес отправителя письма. Но откуда уверенность, что в <a href="http://keyserver.kjsl.com:11371?docmd=lookup&amp;op=index&amp;search=okolkman@ripe.net" target="_blank" title="" class="outerlink">результатах поиска</a> я получу открытый ключ именно этого человека, а не качественную фальшивку, которой также заверено и письмо (тем более, что один из ключей в результатах был аннулирован)? Злоумышленник мог создать собственный ключ, указав в сертификате идентификацию реального человека, а потом загрузить этот поддельный ключ на сервер.<br />
<div class="action" style="float:right; width:165px"><div class="action-content"><div class="center"><a href="<span class="missingpage" title="404: //files?get=wot_graph.gif">file:wot_graph.gif</span>"><span class="missingpage" title="404: //files?get=wot_graph_tn.gif">file:wot_graph_tn.gif</span></a> <br />
<strong><small>Рис. 1</small></strong></div></div></div> Для этой цели существует специальный инструмент, называемый <span class="missingpage">визуализатором цепочек сертификации</span><a href="http://www.pgpru.com/%CF%F0%EE%E5%EA%F2/Keyserver/edit?add=1" title="создать эту страницу">[создать]</a>. В него я ввожу ID своего ключа, от которого желаю проследить путь поручительств (<tt>0x4D8BB49E</tt>), и ID подозрительного ключа, достоверность которого нужно оценить (<tt>0x76092287</tt>). Система обрабатывает запрос и выдаёт следующую схему: рис. 1.<br />
Всё же в ходе анализа схемы может возникнуть вопрос, насколько я могу быть уверен в надёжности того или иного звена цепочки сертификации, особенно, если приходится полагаться на небольшое количество несовмещённых цепочек. Для сбора дополнительных сведений о любом ключе можно использовать другой инструмент – <span class="missingpage">запрос в статистику Сети доверия</span><a href="http://www.pgpru.com/%CF%F0%EE%E5%EA%F2/Keyserver/edit?add=1" title="создать эту страницу">[создать]</a>, что позволяет по индексу <em>MSD</em> (mean strong set distance, средняя удалённость от <em>прочного набора</em>; см. ниже) составить представление о положении ключа в системе Сети доверия, по количеству и составу поручителей примерно оценить компетентность его владельца и "вес" издаваемых им подписей.<br />
Чтобы иметь возможность находить такие комплексные цепочки, очень важно, чтобы пользователи проверяли подлинность ключей своих корреспондентов, заверяли их подписями и <span class="missingpage">обновляли на сервере</span><a href="http://www.pgpru.com/%CF%F0%EE%E5%EA%F2/Keyserver/edit?add=1" title="создать эту страницу">[создать]</a>. В конечном итоге это будет благом для всех. Такие взаимные поручительства образуют своего рода сеть, именно поэтому модель доверия PGP называется Web of Trust – Сеть доверия.<br />
Чтобы наделить чужой ключ той или иной степенью доверия (ключ уже должен быть расценен программой как подлинный), подумайте, какого доверия заслуживает его владелец, порядочный и честный ли это человек, насколько он компетентен в работе с PGP, достаточное ли имеет понимание механизмов и уязвимостей асимметричной криптографии. Помочь в этом деле может <span class="missingpage">анализ ключа в Сети доверия</span><a href="http://www.pgpru.com/%CF%F0%EE%E5%EA%F2/Keyserver/edit?add=1" title="создать эту страницу">[создать]</a>: сколько и какие ключи заверил этот человек, раздаёт ли он подписи направо и налево, кто сертифицировал его ключ, много ли перекрёстных подписей и какого их качество. Интегральным показателем этих критериев становится ранг ключа в Сети доверия, основанный на индексе MSD. Всем этим процедура наделения доверием существенно отличается от сертификации ключа, когда вы должны оценить только его взаимосвязь с предполагаемым владельцем, но не личностные качества владельца ключа.</div><br />
<h2>Добавлено:</h2><br />
<div class="additions">Рассмотрим простой пример. Ко мне приходит подписанное письмо от Олафа Колкмана из европейской организации RIPE (Reseaux IP Europeenne). Чтобы сверить цифровую подпись мне нужен его открытый ключ. Для его получения удобнее воспользоваться <a  href="http://www.pgpru.com/servisy/keyserver" class="" title="Сервисы / Keyserver">интерфейсом депозитария</a>, введя в строку запроса email-адрес отправителя письма. Но откуда уверенность, что в <a href="http://keyserver.kjsl.com:11371?docmd=lookup&amp;op=index&amp;search=okolkman@ripe.net" target="_blank" title="" class="outerlink">результатах поиска</a> я получу открытый ключ именно этого человека, а не качественную фальшивку, которой также заверено и письмо (тем более, что один из ключей в результатах был аннулирован)? Злоумышленник мог создать собственный ключ, указав в сертификате идентификацию реального человека, а потом загрузить этот поддельный ключ на сервер.<br />
<div class="action" style="float:right; width:165px"><div class="action-content"><div class="center"><a href="<span class="missingpage" title="404: //files?get=wot_graph.gif">file:wot_graph.gif</span>"><span class="missingpage" title="404: //files?get=wot_graph_tn.gif">file:wot_graph_tn.gif</span></a> <br />
<strong><small>Рис. 1</small></strong></div></div></div> Для этой цели существует специальный инструмент, называемый <a  href="http://www.pgpru.com/servisy/keyserver" class="" title="Сервисы / Keyserver">визуализатором цепочек сертификации</a>. В него я ввожу ID своего ключа, от которого желаю проследить путь поручительств (<tt>0x4D8BB49E</tt>), и ID подозрительного ключа, достоверность которого нужно оценить (<tt>0x76092287</tt>). Система обрабатывает запрос и выдаёт следующую схему: рис. 1.<br />
Всё же в ходе анализа схемы может возникнуть вопрос, насколько я могу быть уверен в надёжности того или иного звена цепочки сертификации, особенно, если приходится полагаться на небольшое количество несовмещённых цепочек. Для сбора дополнительных сведений о любом ключе можно использовать другой инструмент – <a  href="http://www.pgpru.com/servisy/keyserver" class="" title="Сервисы / Keyserver">запрос в статистику Сети доверия</a>, что позволяет по индексу <em>MSD</em> (mean strong set distance, средняя удалённость от <em>прочного набора</em>; см. ниже) составить представление о положении ключа в системе Сети доверия, по количеству и составу поручителей примерно оценить компетентность его владельца и "вес" издаваемых им подписей.<br />
Чтобы иметь возможность находить такие комплексные цепочки, очень важно, чтобы пользователи проверяли подлинность ключей своих корреспондентов, заверяли их подписями и <a  href="http://www.pgpru.com/servisy/keyserver" class="" title="Сервисы / Keyserver">обновляли на сервере</a>. В конечном итоге это будет благом для всех. Такие взаимные поручительства образуют своего рода сеть, именно поэтому модель доверия PGP называется Web of Trust – Сеть доверия.<br />
Чтобы наделить чужой ключ той или иной степенью доверия (ключ уже должен быть расценен программой как подлинный), подумайте, какого доверия заслуживает его владелец, порядочный и честный ли это человек, насколько он компетентен в работе с PGP, достаточное ли имеет понимание механизмов и уязвимостей асимметричной криптографии. Помочь в этом деле может <a  href="http://www.pgpru.com/servisy/keyserver" class="" title="Сервисы / Keyserver">анализ ключа в Сети доверия</a>: сколько и какие ключи заверил этот человек, раздаёт ли он подписи направо и налево, кто сертифицировал его ключ, много ли перекрёстных подписей и какого их качество. Интегральным показателем этих критериев становится ранг ключа в Сети доверия, основанный на индексе MSD. Всем этим процедура наделения доверием существенно отличается от сертификации ключа, когда вы должны оценить только его взаимосвязь с предполагаемым владельцем, но не личностные качества владельца ключа.</div></div>
]]></description>
<pubDate>Tue, 22 May 2007 19:23:17 +0400</pubDate>
</item>
<item>
<title>Редакция от 15/05/2007 22:16</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-05-15+22%3A16%3A31</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-15+22%3A16%3A31">15/05/2007 22:16</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-22+19%3A23%3A17">22/05/2007 19:23</a></h3>
<br />
<h2>Добавлено:</h2><br />
<div class="additions"><div class="right"><small>© 2003-2005 <a href="http://www.pgpru.com/proekt/poljzovateli?profile=sattva" title="" class="outerlink">SATtva</a></small></div></div></div>
]]></description>
<pubDate>Tue, 15 May 2007 22:16:31 +0400</pubDate>
</item>
<item>
<title>Редакция от 15/05/2007 22:09</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-05-15+22%3A09%3A47</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-15+22%3A09%3A47">15/05/2007 22:09</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-15+22%3A16%3A31">15/05/2007 22:16</a></h3>
<br />
<h2>Удалено:</h2><br />
<div class="deletions"><div class="right"><small>&copy; 2004 <a href="http://www.pgpru.com/proekt/poljzovateli?profile=sattva" title="" class="outerlink">SATtva</a></small></div> <hr />
<small>Смотрите также: <span class="missingpage">&quot;Сессии заверителей&quot;</span><a href="http://www.pgpru.com/%D1%E5%F1%F1%E8%E8%C7%E0%E2%E5%F0%E8%F2%E5%EB%E5%E9/edit?add=1" title="создать эту страницу">[создать]</a>.</small></div></div>
]]></description>
<pubDate>Tue, 15 May 2007 22:09:47 +0400</pubDate>
</item>
<item>
<title>Редакция от 15/05/2007 21:35</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-05-15+21%3A35%3A42</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-15+21%3A35%3A42">15/05/2007 21:35</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-15+22%3A09%3A47">15/05/2007 22:09</a></h3>
<br />
<h2>Удалено:</h2><br />
<div class="deletions"><small><em>MSD</em> (mean strong set distance) – средняя удалённость от прочного набора. Средневзвешенный индекс, обозначающий количество степеней (звеньев цепи сертификации), отделяющих данных ключ от любого ключа, входящего в прочный набор.</small>&lt;&lt;&lt; %% Сертификат открытого ключа PGP – это форма удостоверения, несущая идентификацию пользователя (т.е. объективный способ его опознавания), и связанная с определённым открытым ключом с помощью подтверждающей подписи третьей стороны – подписи поручителя. Согласно стандарту OpenPGP, подтверждающая подпись бывает четырёх типов, каждый из которых предполагает определённую глубину проверки соответствия между открытым ключом и его вероятным владельцем:<br />
Стандарт <span class="missingpage">OpenPGP</span><a href="http://www.pgpru.com/%D1%F2%E0%ED%E4%E0%F0%F2%FB/edit?add=1" title="создать эту страницу">[создать]</a> не закрепляёт чётких критериев и процедур проверки, которым соответствует каждый из типов подписей. Поскольку в PGP именно пользователь определяет уровень доверия поручителям и задаёт "вес" их сертифицирующих подписей, то в зависимости от этих показателей для одного поручителя даже "небрежная" подпись может свидетельствовать о большей достоверности ключа, нежели "позитивная" подпись другого.<br />
Но даже если поручитель заверил своей подписью сертификат и ключ, подразумевая именно такое значение своей подтвеждающей подписи, всё равно ряд вопросов остаются открытыми: каким документом владелец ключа удостоверил свою личность, надёжен ли этот документ, было ли удостоверение личности подлинным, не был ли закрытый ключ скомпрометирован и похищен? Эти вопросы вплотную подводят нас к критерию доверия в среде асимметричных криптосистем и к распределённой модели доверия PGP Web of Trust.<br />
Общая проблема всей асиммтеричной криптографии – сложность проверки аутентичности открытых ключей. Непросто с достаточной точностью определить, что конкретный открытый ключ является подлинным и принадлежит предполагаемому владельцу, и ещё труднее это в среде PGP, где нет единого источника сертификации ключей, как в условиях инфраструктур PKI. С другой стороны, распределённая природа модели доверия PGP имеет и свои преимущества.<br />
У меня есть подлинная копия служебного ключа PGP Corporation (<tt>0x358D5777</tt>), которым компания подписывает открытые ключи своих сотрудников. По этой схеме я могу определить, что названным ключом был заверен ключ Уилла Прайса (<tt>0xCF73EC4C</tt>), вице-президента по разработкам PGP Corporation, следовательно, у меня есть все основания доверять его подлинности. Уилл Прайс, в свою очередь, является поручителем за достоверность ключа шифрпанка Лаки Грина (<tt>0xFD3428B4</tt>), а тот подверждает подлинность ключа Нилса Баккера (<tt>0x0DCB98C5</tt>). Нилс Баккер подписал ключ Олафа Колкмана, по-видимому, имея достаточные основания быть уверенным в подлинности его ключа. Даже если я не доверяю подтверждающей подписи Нилса Баккера, есть ещё по меньшей мере три несовмещённых цепочки сертификации, поручительствующие за подлинность ключа Колкмана. В качестве промежуточных звеньев цепочек много людей, которым я в полной мере доверяю, считая их абсолютно компетентными в проверке надёжности ключей; кроме того, ключ Колкмана от моего ключа отделяет всего четыре степени разделения, иными словами, четыре звена поручителей, что совсем немного в сравнении со среднестатистическими шестью. Поэтому (по моему личному убеждению) вероятность того, чтобы полученный мною ключ Олафа Колкмана оказался поддельным, крайне мала.<br />
<div class="right"><small>&copy; 2004 <a href="http://www.pgpru.com/proekt/poljzovateli?profile=sattva" title="" class="outerlink">SATtva</a></small></div><br />
<hr />
<!--notypo--><!--/notypo--></div><br />
<h2>Добавлено:</h2><br />
<div class="additions"><!--notypo--><fieldset><legend><strong> Оглавление документа:   </strong></legend><div class="toc1"><a href="#h338-2">О сертификатах ключей</a></div><div class="toc1"><a href="#h338-3">Распределённость против централизованности</a></div><div class="toc1"><a href="#h338-4">Зачем плести сеть?</a></div><div class="toc1"><a href="#h338-5">Понятие доверия</a></div><div class="toc1"><a href="#h338-6">Анатомия Сети доверия</a></div></fieldset><!--/notypo--><br />
<small><em>MSD</em> (mean strong set distance) – средняя удалённость от прочного набора. Средневзвешенный индекс, обозначающий количество степеней (звеньев цепи сертификации), отделяющих данных ключ от любого ключа, входящего в прочный набор.</small>&lt;&lt;&lt; %% Сертификат открытого ключа PGP – это форма удостоверения, несущая идентификацию пользователя (т.е. объективный способ его опознавания), и связанная с определённым открытым ключом с помощью подтверждающей подписи третьей стороны – подписи поручителя. Согласно стандарту OpenPGP, подтверждающая подпись бывает четырёх типов, каждый из которых предполагает определённую глубину проверки соответствия между открытым ключом и его вероятным владельцем:<br />
Стандарт <span class="missingpage">OpenPGP</span><a href="http://www.pgpru.com/%D1%F2%E0%ED%E4%E0%F0%F2%FB/edit?add=1" title="создать эту страницу">[создать]</a> не закрепляет чётких критериев и процедур проверки, которым соответствует каждый из типов подписей. Поскольку в PGP именно пользователь определяет уровень доверия поручителям и задаёт "вес" их сертифицирующих подписей, то в зависимости от этих показателей для одного поручителя даже "небрежная" подпись может свидетельствовать о большей достоверности ключа, нежели "позитивная" подпись другого.<br />
Но даже если поручитель заверил своей подписью сертификат и ключ, подразумевая именно такое значение своей подтверждающей подписи, всё равно ряд вопросов остаются открытыми: каким документом владелец ключа удостоверил свою личность, надёжен ли этот документ, было ли удостоверение личности подлинным, не был ли закрытый ключ скомпрометирован и похищен? Эти вопросы вплотную подводят нас к критерию доверия в среде асимметричных криптосистем и к распределённой модели доверия PGP Web of Trust.<br />
Общая проблема всей асимметричной криптографии – сложность проверки аутентичности открытых ключей. Непросто с достаточной точностью определить, что конкретный открытый ключ является подлинным и принадлежит предполагаемому владельцу, и ещё труднее это в среде PGP, где нет единого источника сертификации ключей, как в условиях инфраструктур PKI. С другой стороны, распределённая природа модели доверия PGP имеет и свои преимущества.<br />
У меня есть подлинная копия служебного ключа PGP Corporation (<tt>0x358D5777</tt>), которым компания подписывает открытые ключи своих сотрудников. По этой схеме я могу определить, что названным ключом был заверен ключ Уилла Прайса (<tt>0xCF73EC4C</tt>), вице-президента по разработкам PGP Corporation, следовательно, у меня есть все основания доверять его подлинности. Уилл Прайс, в свою очередь, является поручителем за достоверность ключа шифрпанка Лаки Грина (<tt>0xFD3428B4</tt>), а тот подтверждает подлинность ключа Нилса Баккера (<tt>0x0DCB98C5</tt>). Нилс Баккер подписал ключ Олафа Колкмана, по-видимому, имея достаточные основания быть уверенным в подлинности его ключа. Даже если я не доверяю подтверждающей подписи Нилса Баккера, есть ещё по меньшей мере три несовмещённых цепочки сертификации, поручительствующие за подлинность ключа Колкмана. В качестве промежуточных звеньев цепочек много людей, которым я в полной мере доверяю, считая их абсолютно компетентными в проверке надёжности ключей; кроме того, ключ Колкмана от моего ключа отделяет всего четыре степени разделения, иными словами, четыре звена поручителей, что совсем немного в сравнении со среднестатистическими шестью. Поэтому (по моему личному убеждению) вероятность того, чтобы полученный мною ключ Олафа Колкмана оказался поддельным, крайне мала.<br />
<div class="right"><small>&copy; 2004 <a href="http://www.pgpru.com/proekt/poljzovateli?profile=sattva" title="" class="outerlink">SATtva</a></small></div> <hr /></div></div>
]]></description>
<pubDate>Tue, 15 May 2007 21:35:42 +0400</pubDate>
</item>
<item>
<title>Редакция от 15/05/2007 21:33</title>
<link>http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff/show?time=2007-05-15+21%3A33%3A45</link>
<guid isPermaLink="true">http://www.pgpru.com/%25c1%25e8%25e1%25eb%25e8%25ee%25f2%25e5%25ea%25e0/%25ce%25f1%25ed%25ee%25e2%25fb/%25d1%25e5%25f2%25fc%25c4%25ee%25e2%25e5%25f0%25e8%25ff</guid>
<description><![CDATA[<div class="pageBefore"></div><div class="page">
<h3>Сравнение редакций документа <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija">Библиотека / Основы / Сеть Доверия</a> от <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-15+21%3A33%3A45">15/05/2007 21:33</a> и <a href="http://www.pgpru.com/biblioteka/osnovy/setjdoverija?time=2007-05-15+21%3A35%3A42">15/05/2007 21:35</a></h3>
<br />
<h2>Удалено:</h2><br />
<div class="deletions"><div class="right"><small>&copy; 2004 <a href="http://www.pgpru.com/proekt/poljzovateli?profile=sattva" title="" class="outerlink">SATtva</a></small></div><hr /></div><br />
<h2>Добавлено:</h2><br />
<div class="additions"><div class="right"><small>&copy; 2004 <a href="http://www.pgpru.com/proekt/poljzovateli?profile=sattva" title="" class="outerlink">SATtva</a></small></div><br />
<hr /></div></div>
]]></description>
<pubDate>Tue, 15 May 2007 21:33:45 +0400</pubDate>
</item>
</channel>
</rss>
