Ralf Treinen <[EMAIL PROTECTED]> writes:

> Salut,
>
> On Thu, May 15, 2003 at 09:37:02AM +0200, J�r�me Marant wrote:
>
>>   Le d�veloppeur en question a r�cup�r� ma cl� mais ne l'a sign�e que
>>   pour l'UID @debian.org alors que celle-ci contient d'autres UID, et
>>   ceci pour des raisons de s�curit�. Je n'ai pas r�ussi � obtenir
>>   d'explications convaincantes sur les probl�mes li�s � la s�curit�.
>
> Je fais pareil, c'est-�-dire je ne signe que pour les UID pour
> lesquelles la personne m'a dit (au moment o� on s'est vu) qu'il
> veut que je les signe. La raison est simplement que avec ma
> signature je confirme que la personne a fait une certaine 
> assertion ( � ceci est ma clef � ). Avec ma signature je ne
> peux pas signer plus que �a.

Oui, mais si tu r�cup�res la cl� sur keyring.debian.org,
que tu vois d'autres UID sur cette cl� et que le fingerprint
correspond, o� est le doute ?

>>   Est-ce quelqu'un saurait expliquer les probl�mes et risques ou
>>   pourrait me diriger vers une documentation claire ?
>
> Je ne peux pas te desiner concr�tement une attacke. � mon avis le
> dout est suffisant pour ne pas le faire, et je felicite la
> personne en question d'avoir insist� sur son doute et pas
> avoir sign� tes autres UID.

Oui mais l�, tu ne m'expliques pas l'attaque. On reste donc
au niveau de la parano�a ;-)

-- 
J�r�me Marant

http://marant.org


Répondre à