• [^] # Re: Pourquoi une piece d'identite ?

    Posté par (site web personnel) . En réponse à la dépêche Signature de clés GPG jeudi 8 juillet. Évalué à 3.

    > Signer la clef de quelqu'un qui montre sa carte d'identite sans autre verification
    > ne permet que d'associer une clef a une identite, mais pas a la personne qui
    > porte cette identite. Pour enfoncer le clou, posez-vous cette question:
    > communique-t-on avec des gens ou des identites ?

    Je suis tout à fait d'accord. Et ce qui m'importe dans la signature c'est que celui qui s'exprime soit la personne habituelle à l'adresse mail indiquée, et pas quelqu'un d'autre. À ce titre un bref échange de mail est probablement même plus utile qu'une carte d'identité.
    Certifier une clé sans vérifier l'email ça me semble un peu léger finalement, vu que c'est pour les conversations par email/newsgroup/internet que c'est le plus utilisé, et pas les relations basées sur le nom+prénom. D'autant que perso je serais bien à mal de repérer une CI falsifiée par un débutant : je n'ai aucune crédibilité pour certifier une identité à partir de ça.

    Maintenant il reste un gros argument pour tout de même faire des vérifications d'identité : c'est l'usage.
    Dire ça peut paraitre crétin mais finalement si chacun certifie suivant ses critères, à la fin on ne sait plus ce qui est certifié (le fait que le détenteur de la clé soit celui qui signe habituellement les paquets X ? le fait que le détenteur de la clé soit celui qui répond habituellement à l'email Y ? le fait que le détenteur s'appelle Z ?). Ça fout toute la notion de réseau de confiance par terre car on est grosso modo dans l'impossibilité de faire confiance en une relation de niveau 2.
    Comme l'usage est de demander l'identité il faut le faire, sinon on fout tout le réseau de confiance à terre, et certains auront confiance en la donnée "identité" alors que ce n'est pas ce qui a été vérifié.