On Thu, May 15, 2003 at 10:36:43PM +0200, J�r�me Marant wrote: > Ralf Treinen <[EMAIL PROTECTED]> writes: > > > Salut, > > > > On Thu, May 15, 2003 at 09:37:02AM +0200, J�r�me Marant wrote: > > > >> Le d�veloppeur en question a r�cup�r� ma cl� mais ne l'a sign�e que > >> pour l'UID @debian.org alors que celle-ci contient d'autres UID, et > >> ceci pour des raisons de s�curit�. Je n'ai pas r�ussi � obtenir > >> d'explications convaincantes sur les probl�mes li�s � la s�curit�. > > > > Je fais pareil, c'est-�-dire je ne signe que pour les UID pour > > lesquelles la personne m'a dit (au moment o� on s'est vu) qu'il > > veut que je les signe. La raison est simplement que avec ma > > signature je confirme que la personne a fait une certaine > > assertion ( � ceci est ma clef � ). Avec ma signature je ne > > peux pas signer plus que �a. > > Oui, mais si tu r�cup�res la cl� sur keyring.debian.org, > que tu vois d'autres UID sur cette cl� et que le fingerprint > correspond, o� est le doute ?
Pour moi, la doute est l� o� je re�ois un message (m�me sign�) qui me demande de signer quelque chose. Le confidence n'est pas une relation transitive. > Oui mais l�, tu ne m'expliques pas l'attaque. On reste donc > au niveau de la parano�a ;-) C'est vrai que c'est la parano�a, mais la parano�a est un bon principe dans le domaine des protocoles cryptographiques. Il y avait des cas de protocoles cryptographiques qui �taient en utilisation pendant des ann�es avant qu'on avait trouv� une attaque. Peut-�tre la question m�rite d'�tre �voqu�e sur debian-devel, la r�ponse m'int�resse aussi :-) -Ralf. --

