• # J'ai eu le cas

    Posté par (site web personnel) . En réponse au journal Usurpation de clé GPG, c'est possible ?. Évalué à 2.

    Tout d'abord n'importe qui peut créer une clé à ton nom, ce qui fait la valeur de la clé ce n'est pas le nom/email qu'il y a dessus mais par qui elle est signée. Si la tienne est signée ça suffira à quelqu'un pour vérifier que c'est bien toi. Il ne se posera des questions que s'il cherche à connaitre ta clé sans l'avoir préalablement reçue (donc s'il cherche à s'en servir pour cryptage et pas pour signature).

    Ceci dit si quelqu'un a monté une clé qui n'est pas à toi, je serai toi je me demanderai pourquoi il a fait ça, et ce qu'il a bien pu essayer de faire en se faisant passer pour toi. Essaie de récupérer le finger print et faire une recherche avec sur le net, voir si quelqu'un a mis un message sur une ml public avec ton nom et cette clé.


    Quand au fait d'avoir une clé à son nom non utilisée sur les serveurs de clé ... ça m'est arrivé. Bon, moi c'était ma faute, une erreur de manip avec une clé dont je n'avais plus le certificat de révocation ... Mais après quelques échanges avec un admin il y avait moyen de faire retirer la clé (ou plutot de la faire désactiver, elle est toujours là mais ne sera pas proposée dans les recherches). Je n'ai pas poursuivi car de toutes façons j'ai changé d'adresse email peu après mais c'est faisable. Si ça peut t'aider ...