Je pense la même chose que toi. Cependant cela ne fait qu'ajouter une entité de certification supplémentaire (ce qui est très bien, car compromettre 2 autorités, il faut y aller). Mais en quoi cela supprime l'homme au milieu ?
Si mon certificat SSL est chez Verisign, je ne suis pas sensé avoir de problème d'homme au milieu (sauf si Verisign est compromis, ce dont je ne doute pas).
Si mon certificat est autosigné, le déclarer chez OpenPGP n'apporte pas plus que de la générer chez une autorité de confiance gratuite: dans les deux cas il faut installer un certificat supplémentaire (et dans le cas d'OpenPGP la machinerie qui va avec).
Alors certes, vérifier un certificat auprès de deux sources de confiance c'est très mieux. Mais je n'y vois toujours rien qui supprime l'attaque de l'homme au milieu puisqu'elle n'est déjà pas possible (sauf compromission de l'autorité, d'où l'intérêt de la double vérification).
[^] # Re: Homme au milieu
Posté par Kerro . En réponse à la dépêche Monkeysphere, « enlever l'homme du milieu ». Évalué à 3.
Si mon certificat SSL est chez Verisign, je ne suis pas sensé avoir de problème d'homme au milieu (sauf si Verisign est compromis, ce dont je ne doute pas).
Si mon certificat est autosigné, le déclarer chez OpenPGP n'apporte pas plus que de la générer chez une autorité de confiance gratuite: dans les deux cas il faut installer un certificat supplémentaire (et dans le cas d'OpenPGP la machinerie qui va avec).
Alors certes, vérifier un certificat auprès de deux sources de confiance c'est très mieux. Mais je n'y vois toujours rien qui supprime l'attaque de l'homme au milieu puisqu'elle n'est déjà pas possible (sauf compromission de l'autorité, d'où l'intérêt de la double vérification).
Je ne suis pas certain d'être clair :-)