>> Amaya <[EMAIL PROTECTED]> writes:
> Alguien habl� en d-devel de que hay un procedimiento para esto en la
> doc de PGP, que no encuentro.
Alguien soy yo, y fue en d-nm :)
http://pgp.rasip.fer.hr/pgpdoc2/verify.html
Si tu realmente puedes identificar su voz por tel�fono, y si puedes
establecer con alg�n grado de certeza que realmente es la persona que
dice que es (e.g., puedes pedirle a un conocido mutuo que saque una
copia de la identificaci�n de �l y te la env�e), realmente no est�s muy
lejos de lo que se hace normalmente al intercambiar fingerprints (donde
despu�s de haber visto un pasaporte por cinco segundos aceptas que la
persona que tienes en frente es quien te est� diciendo que es -- hasta
en un aeropuerto son m�s prudentes que ciertas personas que han firmado
mi llave).
Tu lo que buscas es establecer tres cosas:
* Que la posibilidad de que la persona sea quien dice ser sea
razonable
* Que la persona controla la llave que est�s firmando
* Que la direcci�n de correo que aparece en la llave llegue a la
persona con la que tu estableciste comunicaci�n
Para lo primero miras la identificaci�n.
Para lo segundo tienes que recibir algo firmado con la llave en
cuesti�n (y por lo general "algo" es un mensaje de correo).
Para lo �ltimo mandas un mensaje cifrado con la llave p�blica de la
persona en cuesti�n a la direcci�n en cuesti�n. Si la persona puede
leer el mensaje, controla la llave y la direcci�n es correcta. Ahora
nada m�s necesitas establecer que es la persona con la que tu
estableciste comunicaci�n. Para eso es que Manoj utiliza el
intercambio de secretos. El 99% de las personas que han firmado mi
llave se saltan este paso por el motivo que sea.
Saludos,
--
Marcelo | Cuius testiculos habes, habeas cardia et cerebellum.
[EMAIL PROTECTED] | -- (Terry Pratchett, Small Gods)