>> Amaya <[EMAIL PROTECTED]> writes:

 > Alguien habl� en d-devel de que hay un procedimiento para esto en la
 > doc de PGP, que no encuentro.

 Alguien soy yo, y fue en d-nm :)

     http://pgp.rasip.fer.hr/pgpdoc2/verify.html

 Si tu realmente puedes identificar su voz por tel�fono, y si puedes
 establecer con alg�n grado de certeza que realmente es la persona que
 dice que es (e.g., puedes pedirle a un conocido mutuo que saque una
 copia de la identificaci�n de �l y te la env�e), realmente no est�s muy
 lejos de lo que se hace normalmente al intercambiar fingerprints (donde
 despu�s de haber visto un pasaporte por cinco segundos aceptas que la
 persona que tienes en frente es quien te est� diciendo que es -- hasta
 en un aeropuerto son m�s prudentes que ciertas personas que han firmado
 mi llave).

 Tu lo que buscas es establecer tres cosas:

    * Que la posibilidad de que la persona sea quien dice ser sea
      razonable

    * Que la persona controla la llave que est�s firmando

    * Que la direcci�n de correo que aparece en la llave llegue a la
      persona con la que tu estableciste comunicaci�n

 Para lo primero miras la identificaci�n.

 Para lo segundo tienes que recibir algo firmado con la llave en
 cuesti�n (y por lo general "algo" es un mensaje de correo).

 Para lo �ltimo mandas un mensaje cifrado con la llave p�blica de la
 persona en cuesti�n a la direcci�n en cuesti�n.  Si la persona puede
 leer el mensaje, controla la llave y la direcci�n es correcta.  Ahora
 nada m�s necesitas establecer que es la persona con la que tu
 estableciste comunicaci�n.  Para eso es que Manoj utiliza el
 intercambio de secretos.  El 99% de las personas que han firmado mi
 llave se saltan este paso por el motivo que sea.

 Saludos,

-- 
Marcelo             | Cuius testiculos habes, habeas cardia et cerebellum.
[EMAIL PROTECTED] |         -- (Terry Pratchett, Small Gods)


Responder a