De base, lors de l'importation depuis un serveur, les clefs sont considérées non-trustées.
Le problème n’est pas la confiance. Le problème c’est que si une des clés dans ton trousseau de clés publique est empoisonné, alors dès que tu feras un gpg --refresh-keys, ton installation deviendra inutilisable.
Ensuite, lorsque tu récupères des clés (depuis un serveur de clés ou non), GPG va lui assigner automatiquement un certain niveau de confiance basé sur les clés et signatures que tu connais déjà. C’est bien expliqué dans cette réponse sur StackExchange (notamment dans la partie Valid Keys).
[^] # Re: Closerfr.org...
Posté par Anonyme . En réponse au journal Quelqu'un est en train de spammer les serveurs SKS. Évalué à 5.
Le problème n’est pas la confiance. Le problème c’est que si une des clés dans ton trousseau de clés publique est empoisonné, alors dès que tu feras un
gpg --refresh-keys, ton installation deviendra inutilisable.Ensuite, lorsque tu récupères des clés (depuis un serveur de clés ou non), GPG va lui assigner automatiquement un certain niveau de confiance basé sur les clés et signatures que tu connais déjà. C’est bien expliqué dans cette réponse sur StackExchange (notamment dans la partie Valid Keys).