• [^] # Re: Limites de GPG

    Posté par . En réponse à la dépêche La plus grande GPG key signing party approche. Évalué à 2.

    Edward's GPG client has trust in a couple keys. It turns out that one of
    his trusted keys, Bruce, has full trust in Roger's key (the compromised
    key).

    Edward's GPG client then computes a fully trusted path from Bruce to
    Roger to the fake Glenn, and Edward then sends an encrypted email to
    fake Glenn that is then subsequently read by the network systems
    administrator.

    La proposition que j'ai soulignée laisse supposer que GnuPG va automatiquement accorder à la clef de Roger une confiance entière, alors qu'il n'en est rien.

    Il y a bien une forme de transivité dans les clés, non ? Si je fais confiance à Bruce qui fait confiance à Roger, je ne fais pas du tout confiance à Roger ?