On Thu, May 15, 2003 at 10:36:43PM +0200, J�r�me Marant wrote:
> Ralf Treinen <[EMAIL PROTECTED]> writes:
> 
> > Salut,
> >
> > On Thu, May 15, 2003 at 09:37:02AM +0200, J�r�me Marant wrote:
> >
> >>   Le d�veloppeur en question a r�cup�r� ma cl� mais ne l'a sign�e que
> >>   pour l'UID @debian.org alors que celle-ci contient d'autres UID, et
> >>   ceci pour des raisons de s�curit�. Je n'ai pas r�ussi � obtenir
> >>   d'explications convaincantes sur les probl�mes li�s � la s�curit�.
> >
> > Je fais pareil, c'est-�-dire je ne signe que pour les UID pour
> > lesquelles la personne m'a dit (au moment o� on s'est vu) qu'il
> > veut que je les signe. La raison est simplement que avec ma
> > signature je confirme que la personne a fait une certaine 
> > assertion ( � ceci est ma clef � ). Avec ma signature je ne
> > peux pas signer plus que �a.
> 
> Oui, mais si tu r�cup�res la cl� sur keyring.debian.org,
> que tu vois d'autres UID sur cette cl� et que le fingerprint
> correspond, o� est le doute ?

Pour moi, la doute est l� o� je re�ois un message (m�me sign�) qui
me demande de signer quelque chose. Le confidence n'est pas une
relation transitive.

> Oui mais l�, tu ne m'expliques pas l'attaque. On reste donc
> au niveau de la parano�a ;-)

C'est vrai que c'est la parano�a, mais la parano�a est un bon
principe dans le domaine des protocoles cryptographiques. Il y
avait des cas de protocoles cryptographiques qui �taient en
utilisation pendant des ann�es avant qu'on avait trouv� une
attaque.

Peut-�tre la question m�rite d'�tre �voqu�e sur debian-devel, la
r�ponse m'int�resse aussi :-)

-Ralf.
-- 


Répondre à