Fedora usa claves GPG para firmar paquetes RPM y archivos de suma de verificación ISO. Se enumeran las llaves en uso (incluyendo las huellas dactilares) de una página web. La página web se entrega a través de https.
Por ejemplo, el archivo de suma de comprobación para Fedora-16-i386-DVD.iso
se firma con clave A82BA4B7
. Comprobar quién firmó la clave pública da como resultado una lista decepcionante:
Escriba bits / keyID cr. tiempo exp expirar clave de tiempo pub 4096R / A82BA4B7 25-07-2011 uid Fedora (16) sig sig3 A82BA4B7 2011-07-25 __________ __________ [selfsig]
¡Parece que nadie de la comunidad de Fedora ha firmado estas claves importantes!
¿Por qué? ;) (¿Por qué Fedora no usa una red de confianza?) ¿O me falta algo?
Compare esto, por ejemplo, con Debian : su clave de firma automática de ftp actual 473041FA
está firmada por 7 desarrolladores .
Editar: ¿Por qué importa esto?
Tener una clave tan importante firmada por personas reales (¡actualmente no está firmada por nadie!) Estableció un cierto nivel de confianza de que es la clave real y no una creada por un atacante que acaba de subir hace 5 minutos al servidor web. Este nivel de confianza requiere que pueda rastrear las relaciones de firma en una red de confianza (a las personas en las que ya confía). Y la probabilidad de que pueda hacerlo aumenta cuando diferentes personas lo firman (actualmente la probabilidad es cero).
Puede comparar esta https://mybank.example.net
cuestión de confianza con navegar y obtener una advertencia de verificación de certificación: ¿aún así ingresaría los detalles de su transacción o pensaría 'espere un minuto', pare e investigue el problema?