• [^] # Re: Et si ?

    Posté par (site web personnel, Mastodon) . En réponse à la dépêche GnuPG et échange de clefs. Évalué à 5.

    Je vois pleins de commentaires qui n'ont rien à voir avec le problème initial posé dans la nouvelle.

    Le soucis c'est d'être certain à 100% que la clef de Mr Fabien Penso appartient bien à Fabien Penso, comment le savoir ? Pas avec les préférences LinuxFr, qui ont tout pour elles sauf la certitude de parler à la personne dont le nom est donné dans les préférences.

    Non le seul moyen d'être sûr à 100% c'est de rencontrer la personne de visu, de vérifier avec sa carte d'identité qu'elle est bien qui elle dit être, c'est tout.

    Ensuite par rapport à ce que j'ai lu plus haut, le fait de faire confiance à quelqu'un qui est loin. Evidemment quand on signe la clef de quelqu'un qui s'appelle Du Genou et qui habite Montréal, on ne va pas forcément dans son keyring local mettre qu'on le trust fully, mais avec de la chance on peut tomber sur le président du lug local, ou quelqu'un d'important, qu'on peut par contre truster sans trop de soucis, et donc toutes les clefs qu'il a signé seront trustées aussi. On agrandit ainsi son réseau de confiance et ce n'est pas plus mal.
    Ca a aussi un intérêt par exemple je me ballade souvent dans les salons, je signe les clefs de gens, tout ceux qui m'auront rencontré (moi) et qui m'auront trusté auront la certitude que les clefs que j'ai moi même validé appartiennent bien aux personnes.

    Bref, je ne vois aucun inconvénient à échanger des fingerprint avec le plus de monde possible, sachant qu'ensuite il est de la responsabilité de chacun de truster la personne ou non. Je suis d'ailleurs plus intéressé par signer des clefs, qu'à me faire signer la mienne. Ensuite on commence à avoir une clef publique énorme, c'est chiant :) Je dois dire que j'aurais désormais tendance à selectionner qui signe ma clef (genre les gens importants ou qui voyagent beaucoup), enfin plus qu'avant.