Heu, tu dois pas avoir compris grand chose à GPG là !
La "signature" érronée était une clef MD5, or MD5 sert a vérifier que le fichier a été téléchargé complètement et que c'est le bon. Mais tu peut facilement générer aussi le fichier MD5 (puisque n'importe qui peut la créer) correspondant au mauvais fichier, et ainsi faire croire que c'est le bon.
A l'inverse avec GPG, pour signer il faut connaitre ta clef privée. Or la clef privée, tu la conserve précieusement, car elle prouve ton identité.
[^] # Re: La morale de cette histoire....
Posté par Maxime Ritter (site web personnel) . En réponse à la dépêche Backdoor dans irssi. Évalué à 10.
La "signature" érronée était une clef MD5, or MD5 sert a vérifier que le fichier a été téléchargé complètement et que c'est le bon. Mais tu peut facilement générer aussi le fichier MD5 (puisque n'importe qui peut la créer) correspondant au mauvais fichier, et ainsi faire croire que c'est le bon.
A l'inverse avec GPG, pour signer il faut connaitre ta clef privée. Or la clef privée, tu la conserve précieusement, car elle prouve ton identité.
Pour GPG tu peut aller voir la doc de Léto :http://matrix.samizdat.net/crypto/gpg_intro/index.html(...)