Est-ce que ça existe un logiciel qui, plutôt que d'aller chercher une clé sur un seul serveur HKP, va la chercher sur plusieurs et compare les réponses obtenues des différents serveurs ?
Pas à ma connaissance.
Mais est-ce qu'il ne vaut pas mieux le faire quand même ? [...]
Dans le cas du pool hkps.pool.sks-keyservers.net, non, spécifier explicitement le certificat racine ne sert (plus) à rien (même si ça ne fait pas de mal non plus). Dès lors que tu utilises ce pool (que ce soit parce que tu l’as explicitement demandé ou parce que, depuis GnuPG 2.1.16, tu utilises le réglage par défaut), GnuPG ne tentera de valider les certificats des serveurs que contre le certificat racine du pool SKS (qui est directement inclus dans le code de GnuPG). Si quelqu’un tente de se faire passer pour un serveur du pool SKS avec un certificat signé par n’importe quelle autre autorité (y compris une autorité « reconnue » comme Verisign & Co), ça ne passera pas.
Dans le cas d’un éventuel autre serveur/pool, là oui, il peut être judicieux de spécifier explicitement le certificat racine, même s’il s’agit d’une autorité reconnue et donc présente dans le magasin du système).
[^] # Re: 2 questions
Posté par gouttegd . En réponse au journal De la distribution des clefs OpenPGP. Évalué à 5.
Pas à ma connaissance.
Dans le cas du pool hkps.pool.sks-keyservers.net, non, spécifier explicitement le certificat racine ne sert (plus) à rien (même si ça ne fait pas de mal non plus). Dès lors que tu utilises ce pool (que ce soit parce que tu l’as explicitement demandé ou parce que, depuis GnuPG 2.1.16, tu utilises le réglage par défaut), GnuPG ne tentera de valider les certificats des serveurs que contre le certificat racine du pool SKS (qui est directement inclus dans le code de GnuPG). Si quelqu’un tente de se faire passer pour un serveur du pool SKS avec un certificat signé par n’importe quelle autre autorité (y compris une autorité « reconnue » comme Verisign & Co), ça ne passera pas.
Dans le cas d’un éventuel autre serveur/pool, là oui, il peut être judicieux de spécifier explicitement le certificat racine, même s’il s’agit d’une autorité reconnue et donc présente dans le magasin du système).