Par ailleurs, il est considérablement plus compliqué à un falsificateur de pénétrer le cercle de CAcert.org que de se faire signer une clé GPG. A une réunion Debian day en 2010, j'ai vu un étudiant étranger faire signer sa clé sur seule foi de sa carte de visite. Pour preuve de son identité, il a fourni une carte de sécurité sociale de son pays, sans photo. Preuve invérifiable car la carte ressemblait à une carte d'adhérent d'un club de sport.
Par qui s'est il fait signé ? (c'est ça la bonne question).
Car si il s'agit d'un cacert-assureur dont je supposais jusqu'à présent qu'ils étaient tous un peu plus sérieux que la moyenne, oui : ça craint et cela m'ennuie, car je ne vais devoir désormais ignorer le statut de "cacert-assureur" pour mettre à jour ma trustdb OpenPGP. (Bref, le statut "cacert-assureur" ne servira pour moi plus à rien pour la Wot OpenPGP, et c'est pas plus mal. Le Cacert, en tant qu'association organisant des key signing parties ou des formations sur les certificats, restera par contre très appréciable).
S'il s'agit pour le signataire d'un quidam que je ne connais pas, c'est pas grave non plus puisque qu'il n'a de toute façon pas un gros niveau de confiance/sérieux dans ma trustdb.
S'il s'agit pour le signataire de quelqu'un que je connais, et bien j'aimerais le savoir pour baisser son niveau de sérieux dans ma trustdb (voir le mettre à zéro).
Bref si t'as le nom (ou mieux le fingerprint OpenPGP) du mec qui a (mal) signé, cela pourrait être utile pour tout le monde !
Cela dit t'es qui toi pour que je puisse avoir confiance (ou non) en le fait que " X a signé à l'aveugle Y" ?
Cela dit aussi, la définition de "mal" ou "bien" signer, n'est pas la même pour tout le monde. Et si l'étudiant en question est un contributeur debian régulier, et le signataire quelqu'un qui a déjà pas mal travaillé avec lui et du coup pense le connaître suffisamment pour avoir confiance en lui quand il lui dit "je suis Jean-Pierre Tramo* et voilà mon fpr OpenPGP" en lui sortant une carte à la c… .
Et bien pour beaucoup (moi compris) et dans la plupart des cas, ce n'est pas "mal" signer.
(Mais ça qui le sait ? donc dans le doute j'aimerais bien vous connaître : toi et le signataire :-) ).
*: le célèbre architecte J2EE qui serait passé du coté lumineux de la force…
Je moinsse, tu moinsses, il moinsse, nos bots moinssent ...
[^] # Re: Pièces d'identité
Posté par jbar (site web personnel) . En réponse à la dépêche Réunion mensuelle CAcert à Paris chaque premier Jeudi du mois. Évalué à 2.
Par qui s'est il fait signé ? (c'est ça la bonne question).
Car si il s'agit d'un cacert-assureur dont je supposais jusqu'à présent qu'ils étaient tous un peu plus sérieux que la moyenne, oui : ça craint et cela m'ennuie, car je ne vais devoir désormais ignorer le statut de "cacert-assureur" pour mettre à jour ma trustdb OpenPGP. (Bref, le statut "cacert-assureur" ne servira pour moi plus à rien pour la Wot OpenPGP, et c'est pas plus mal. Le Cacert, en tant qu'association organisant des key signing parties ou des formations sur les certificats, restera par contre très appréciable).
S'il s'agit pour le signataire d'un quidam que je ne connais pas, c'est pas grave non plus puisque qu'il n'a de toute façon pas un gros niveau de confiance/sérieux dans ma trustdb.
S'il s'agit pour le signataire de quelqu'un que je connais, et bien j'aimerais le savoir pour baisser son niveau de sérieux dans ma trustdb (voir le mettre à zéro).
Bref si t'as le nom (ou mieux le fingerprint OpenPGP) du mec qui a (mal) signé, cela pourrait être utile pour tout le monde !
Cela dit t'es qui toi pour que je puisse avoir confiance (ou non) en le fait que " X a signé à l'aveugle Y" ?
Cela dit aussi, la définition de "mal" ou "bien" signer, n'est pas la même pour tout le monde. Et si l'étudiant en question est un contributeur debian régulier, et le signataire quelqu'un qui a déjà pas mal travaillé avec lui et du coup pense le connaître suffisamment pour avoir confiance en lui quand il lui dit "je suis Jean-Pierre Tramo* et voilà mon fpr OpenPGP" en lui sortant une carte à la c… .
Et bien pour beaucoup (moi compris) et dans la plupart des cas, ce n'est pas "mal" signer.
(Mais ça qui le sait ? donc dans le doute j'aimerais bien vous connaître : toi et le signataire :-) ).
*: le célèbre architecte J2EE qui serait passé du coté lumineux de la force…
Je moinsse, tu moinsses, il moinsse, nos bots moinssent ...