id: Гость   вход   регистрация
текущее время 16:34 19/04/2024
Автор темы: Гость, тема открыта 02/03/2015 10:55 Печать
Категории: криптография
создать
просмотр
ссылки

Пример


Помогите разобраться с примером, который приведен в документации.
Там таблица и сеть на картинке. Частично затрудняюсь перевести и поэтому затрудняюсь полностью понять все варианты.


Using trust to validate keys
https://www.gnupg.org/gph/en/manual.html#WOT-EXAMPLES



 
На страницу: 1, 2 След.
Комментарии
— Гость (02/03/2015 14:28, исправлен 02/03/2015 14:42)   <#>
Но веди PGP используют. Так как проверить подлинность через PGP?

[moderator]
Нижеследующая инструкция содержит ложные выводы. Следование ей способно скомпрометировать вашу безопасность.
[/moderator]


Для PGP это делается так. Применительно к GPG, так как у самого нет PGP, но можно посмотреть.
1) Идем на официальный сайт ключей симантика https://keyserver.pgp.com/vkd/GetWelcomeScreen.event
2) Ищем ключ филла циммерманна по ID prz@mit.edu или почте prz@mit.edu
3) Скачиваем этот ключ
4) Импортирруем на связку
5) Открываем его через консоль
6) gpg.exe --homedir="?" --list-sigs
7) видим что на нем много подписей, значит он подлинный



к примеру sig sig CF73EC4C все на том же https://keyserver.pgp.com/vkd/GetWelcomeScreen.event
находим этого пользователя Will ну и так далее по всем подписям.


ОБРАТИ ВНИМАНИЕ на подпись CA57AD7C PGP Global Directory Verification Key. Эта подпись говорит о том что компания
семантик подписала ключ филла циммермана, говоря о том что семантик подтверждает подлинность ключа филла циммерманна и полностью доверяемт его ключу.
А ТАКЖЕ то что филл циммерман подписал ключ CA57AD7C PGP Global Directory Verification Key компании семантик, он утверждает его подлинность и полностью ему доверяет.


СКЛАДЫВАЯ ВСЕ СЕМЬ ПУНКТОВ, мы делаем вывод что ключ филла циммерманна на сервере ключей семантика ПОЛНОСТЬЮ подлинный и ему можно ПОЛНОСТЬЮ доверять.

— SATtva (02/03/2015 14:40)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118

Никогда так не делайте. Сгенерировать ключ с любым UID — не проблема, сгенерировать кучу других ключей и подписать ими первый — не проблема.


Ничего подобного. Это подпись автоматической валидации почтового адреса и ничего более. Никакой проверки, принадлежит ли этот ключ и email тому человеку, имя которого указано в UID, не проводится.

Гость написал какой-то феерический бред, не читайте его.
— Гость (02/03/2015 14:47)   <#>
А можно по подробнее про
подпись CA57AD7C PGP Global Directory Verification Key

У многих на открытых ключах ее вижу, не могу понять откуда она берется? И для чего она вообше нужна?
Кто ее добавляет, компания семантик?
— SATtva (02/03/2015 15:02)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
При загрузке ключа на keyserver.pgp.com, он высылает запросы на все указанные на ключе email-адреса. При подтверждении такого запроса сервер автоматически подписывает данный UID. Причём подтверждение запроса не требует доказательства владения закрытой частью ключа. То есть с криптографической точки зрения эта подпись вообще ни о чём не говорит, т.к. подтвердить такой запрос может кто угодно, имеющий доступ к почтовому ящику или каналу связи, а даже не только владелец ключа.
— Гость (02/03/2015 15:09)   <#>
При загрузке ключа на keyserver.pgp.com, он высылает запросы на все указанные на ключе email-адреса. При подтверждении такого запроса сервер автоматически подписывает данный UID. Причём подтверждение запроса не требует доказательства владения закрытой частью ключа. То есть с криптографической точки зрения эта подпись вообще ни о чём не говорит, т.к. подтвердить такой запрос может кто угодно, имеющий доступ к почтовому ящику или каналу связи, а даже не только владелец ключа.


А для чего компании семантик необходимо проверять емайлы указанные в UIDах ?
Что это дает? Или ничего не дает? Как интерпретировать эту информацию?
И почему у многих на ключах сразу по несколько десятков этих CA57AD7C PGP Global Directory Verification Key
— unknown (02/03/2015 15:18)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664

Компания Саймантик заверяет своим ключом, что кто-то умеет перехватывать почту владельца и слать ей подставные ответы.
— SATtva (02/03/2015 15:18)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118

Они позиционировали эту фичу как возможность дать владельцу ключа некоторый контроль по загрузке ключа на сервер (загрузка также требует подтверждения) и его удалению.


Принимайте её в том духе, что владелец ключа с некоторой вероятностью имеет доступ к указанному в UID почтовому ящику.


Раньше это подтверждение выдавалось на ограниченный срок (то ли 3, то ли 6 месяцев) и по его окончании сервер повторно пинговал почтовые ящики и продлевал свою подпись. Для продления подписи требуется сгенерировать новую с новым сроком действия, из-за чего пакеты подписей аккумулировались в нездоровом количестве. Видимо, по данной причине эту порочную практику свернули.
— SATtva (02/03/2015 15:18)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118

Лолда.
— Гость (02/03/2015 15:24)   <#>
Раньше это подтверждение выдавалось на ограниченный срок (то ли 3, то ли 6 месяцев) и по его окончании сервер повторно пинговал почтовые ящики и продлевал свою подпись. Для продления подписи требуется сгенерировать новую с новым сроком действия, из-за чего пакеты подписей аккумулировались в нездоровом количестве. Видимо, по данной причине эту порочную практику свернули.


А у филла циммерманна аж 2014 годом CA57AD7C PGP Global Directory Verification Key датирован и начиная кажись с 2003 что ли
— SATtva (02/03/2015 15:28)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Значит, не свернули (где вроде бы проскакивала такая информация).
— Гость (02/03/2015 15:32, исправлен 02/03/2015 15:37)   <#>

https://keyserver.pgp.com/vkd/.....ificationPGPCom.html


[moderator]
Оверквотинг, исправлена ссылка. Автору напоминаю о правилах сайта, в другой раз пост будет просто удалён.
[/moderator]

— Гость (02/03/2015 15:35)   <#>
Вы имели в виду сразу на главной странице https://keyserver.pgp.com/vkd/GetWelcomeScreen.event внизу

https://keyserver.pgp.com/vkd/.....ificationPGPCom.html + https://keyserver.pgp.com/vkd/.....gningKey.event?rep=4 ???
— Гость (02/03/2015 15:41)   <#>
Да, оно самое
— Гость (02/03/2015 15:42)   <#>
Предлагают ознакомится и загрузить их CA57AD7C PGP Global Directory Verification Key
На страницу: 1, 2 След.
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3