-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Hello !

Dans gpg, une clef import�e n'est pas tout de suite consid�r�e comme valide. 
Pour qu'elle le soit, une des m�thodes est de la signer avec ta clef priv�e 
(pas avant d'avoir bien v�rifi� que la clef appartient bien � celui � qui 
elle pr�tend apartenir bien s�r).

> $ gpg --import PGPKEYS

Avec �a tu importes les clefs. Les clefs sont dans ton keyring, mais ne sont 
pas consid�r�es comme s�res.

> $gpg --verify sendmail.8.12.8.tar.gz.sig sendmail.8.12.8.tar.gz

L� tu v�rifie la signature du tar.gz. Comme la clef n'est pas s�re, la 
v�rification de cette signature a exactement autant de valeur que si tu 
v�rifiais une somme MD5 de la tarball, c'est � dire que c'est bien mais pas 
top. N'importe qui qui a eu acc�s en �criture au dossier de t�l�chargement 
peut avoir post� une tarball contenant une backdoor, chang� le fichier 
PGPKEYS, et sign� la tarball avec les fausses clefs de ce fichier.

> gpg: Signature made Tue Feb 11 20:25:07 2003 CET using RSA key ID 396F0789
> gpg: Good signature from "Sendmail Signing Key/2003

Donc l� la v�rification de la somme MD5 (en fait c'est du SHA1 je crois) a 
r�ussi.

> <[EMAIL PROTECTED]>" gpg: sig CC374F2D.96: duplicated certificate -
> deleted
> gpg: sig CC374F2D.96: duplicated certificate - deleted

Ca je sais pas ce que c'est, mais je pense que c'est rien de grave.

> Could not find a valid trust path to the key.  Let's see whether we
> can assign some missing owner trust values.
> No path leading to one of our keys found.

L� il essaye de v�rifier si la clef est valide par l'autre m�thode. Cela 
consiste a regarder si la clef de sendmail a �t� sign�e par trois personnes 
au minimum � qui tu fais confiance et dont tu as sign� la clef. Ou m�me x 
personnes a qui font confiance � y personnes � qui tu fais toi-m�me 
confiance. Enfin tu vois le principe. C'est ce qu'on appelle le r�seau de 
confiance.

> gpg: WARNING: This key is not certified with a trusted signature!
> gpg:          There is no indication that the signature belongs to the
> owner. gpg: Fingerprint: C4 73 DF 4A 97 9C 27 A9  EE 4F B2 BD 55 B5 E0 0F

L� il a pas trouv�, donc il te dit que rien ne prouve que la signature 
appartient bien � sendmail.


> Je ne comprend pas tous de la sortie de gpg. Il me dit en premier lieu que
> la signature est bonne, et finalement qu'il n'existe pas de signature
> certifi�e?
> Heu... j'ai du loup� qq chose la, donc si qq pouvais m'�clairer un peu...

J'esp�re que c'est plus clair. En gros tu viens de v�rifier une somme MD5. Tu 
n'as pas plus de s�curit� que �a.

@+

Aur�lien

- -- 

http://gauret.free.fr

If you use enveloppes, why not encryption ?

Backups are for wimps. Real men upload their work to an
ftp server and have everybody mirror it. - Linus Torvalds

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.1 (GNU/Linux)

iD8DBQE+ga/Ip/o5vLhkpx0RAj0RAKCgBwUhGzqRGeEAwd9KKlRBFpryYACdFKOv
l/qRvYRsULap341r4LdgCPA=
=ggc1
-----END PGP SIGNATURE-----


Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft?
Rendez-vous sur "http://www.mandrakestore.com";

Répondre à