Merci pour ta r�ponse d�taill�e. En gros si j'ai bien tout compris, il va falloir que je trouve un certain nombre de personnes en qui je pourrai avoir confiance, afin de cr�er ce petit (ou grand..) r�seaux de confiance, afin de pouvoir v�rifier les tarball ainsi t�l�charg�s.
Cela implique que je doive cr�er ma propre clef.. et la d�poser sur un serveur de clef je suppose. Bon Je pense que dans un premier temps, je vais rester comme cela, le temps de mettre en place tout ca. Encore merci pour ta r�ponse. Vincent PS : d�sol� pour la date de mon premier mail = batterie de portable HS --- Aurelien Bompard <[EMAIL PROTECTED]> a �crit�: > -----BEGIN PGP SIGNED MESSAGE----- > Hash: SHA1 > > Hello ! > > Dans gpg, une clef import�e n'est pas tout de suite > consid�r�e comme valide. > Pour qu'elle le soit, une des m�thodes est de la > signer avec ta clef priv�e > (pas avant d'avoir bien v�rifi� que la clef > appartient bien � celui � qui > elle pr�tend apartenir bien s�r). > > > $ gpg --import PGPKEYS > > Avec �a tu importes les clefs. Les clefs sont dans > ton keyring, mais ne sont > pas consid�r�es comme s�res. > > > $gpg --verify sendmail.8.12.8.tar.gz.sig > sendmail.8.12.8.tar.gz > > L� tu v�rifie la signature du tar.gz. Comme la clef > n'est pas s�re, la > v�rification de cette signature a exactement autant > de valeur que si tu > v�rifiais une somme MD5 de la tarball, c'est � dire > que c'est bien mais pas > top. N'importe qui qui a eu acc�s en �criture au > dossier de t�l�chargement > peut avoir post� une tarball contenant une backdoor, > chang� le fichier > PGPKEYS, et sign� la tarball avec les fausses clefs > de ce fichier. > > > gpg: Signature made Tue Feb 11 20:25:07 2003 CET > using RSA key ID 396F0789 > > gpg: Good signature from "Sendmail Signing > Key/2003 > > Donc l� la v�rification de la somme MD5 (en fait > c'est du SHA1 je crois) a > r�ussi. > > > <[EMAIL PROTECTED]>" gpg: sig CC374F2D.96: > duplicated certificate - > > deleted > > gpg: sig CC374F2D.96: duplicated certificate - > deleted > > Ca je sais pas ce que c'est, mais je pense que c'est > rien de grave. > > > Could not find a valid trust path to the key. > Let's see whether we > > can assign some missing owner trust values. > > No path leading to one of our keys found. > > L� il essaye de v�rifier si la clef est valide par > l'autre m�thode. Cela > consiste a regarder si la clef de sendmail a �t� > sign�e par trois personnes > au minimum � qui tu fais confiance et dont tu as > sign� la clef. Ou m�me x > personnes a qui font confiance � y personnes � qui > tu fais toi-m�me > confiance. Enfin tu vois le principe. C'est ce qu'on > appelle le r�seau de > confiance. > > > gpg: WARNING: This key is not certified with a > trusted signature! > > gpg: There is no indication that the > signature belongs to the > > owner. gpg: Fingerprint: C4 73 DF 4A 97 9C 27 A9 > EE 4F B2 BD 55 B5 E0 0F > > L� il a pas trouv�, donc il te dit que rien ne > prouve que la signature > appartient bien � sendmail. > > > > Je ne comprend pas tous de la sortie de gpg. Il me > dit en premier lieu que > > la signature est bonne, et finalement qu'il > n'existe pas de signature > > certifi�e? > > Heu... j'ai du loup� qq chose la, donc si qq > pouvais m'�clairer un peu... > > J'esp�re que c'est plus clair. En gros tu viens de > v�rifier une somme MD5. Tu > n'as pas plus de s�curit� que �a. > > @+ > > Aur�lien > > - -- > > http://gauret.free.fr > > If you use enveloppes, why not encryption ? > > Backups are for wimps. Real men upload their work to > an > ftp server and have everybody mirror it. - Linus > Torvalds > > -----BEGIN PGP SIGNATURE----- > Version: GnuPG v1.2.1 (GNU/Linux) > > iD8DBQE+ga/Ip/o5vLhkpx0RAj0RAKCgBwUhGzqRGeEAwd9KKlRBFpryYACdFKOv > l/qRvYRsULap341r4LdgCPA= > =ggc1 > -----END PGP SIGNATURE----- > > > > Vous souhaitez acquerir votre Pack ou des Services > MandrakeSoft? > Rendez-vous sur "http://www.mandrakestore.com" > ___________________________________________________________ Do You Yahoo!? -- Une adresse @yahoo.fr gratuite et en fran�ais ! Yahoo! Mail : http://fr.mail.yahoo.com
Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft? Rendez-vous sur "http://www.mandrakestore.com"
