• [^] # Re: Hmm

    Posté par (site web personnel) . En réponse à l’entrée du suivi Empreinte OpenPGP dans son profil. Évalué à 2 (+0/-0).

    Le long id suffit. Ta démonstration ne donne pas jusque là deux long id identiques (juste deux short id identiques, ce qui est déjà connu et documenté).

    Ce qui m'ennuie, ce que mettre l'empreinte complète, ça laisse croire qu'il y a un canal suffisamment de confiance indiquant que l'on est le propriétaire de la clé déclarée, et éventuellement que le nom marqué sur la clé est le vrai nom de la personne. Or Mallaury pourrait mettre sur son compte l'empreinte de la clé de Nosferatu qui lui-même a menti dans sa clé en prétendant être elvis.presley@.

    Il faudrait une vérification par LinuxFr.org en envoyant un message chiffré sur l'adresse associée au compte, pour vérifier que la personne qui a le compte a bien aussi la clé GPG qu'elle déclare (par contre elle a pu mentir en déclarant une adresse de courriel trompeuse genre elvis.presley@). Et potentiellement vérifier chacune des adresses de courriel de la clé.

    (au final ça revient à faire ce que fait Cacert avec les clés GPG d'ailleurs)