Fedora menggunakan kunci GPG untuk menandatangani paket RPM dan file checksum ISO. Mereka mencantumkan kunci yang digunakan (termasuk sidik jari) pada halaman web. Halaman web dikirim melalui https.
Misalnya file checksum untuk Fedora-16-i386-DVD.iso
ditandatangani dengan kunci A82BA4B7
. Memeriksa siapa yang menandatangani kunci publik menghasilkan daftar yang mengecewakan:
Ketik bit / keyID cr. waktu exp kunci waktu expir pub 4096R / A82BA4B7 2011-07-25 uid Fedora (16) sig sig3 A82BA4B7 2011-07-25 __________ __________ [selfsig]
Tampaknya tak seorang pun dari komunitas Fedora telah menandatangani kunci-kunci penting ini!
Mengapa? ;) (Mengapa Fedora tidak menggunakan jaringan kepercayaan?) Atau saya kehilangan sesuatu?
Bandingkan ini misalnya dengan Debian - kunci penandatanganan ftp otomatis mereka saat 473041FA
ini ditandatangani oleh 7 pengembang .
Sunting: Mengapa hal ini penting?
Memiliki kunci penting yang ditandatangani oleh orang-orang nyata (saat ini tidak ditandatangani oleh siapa pun!) Membangun tingkat kepercayaan tertentu bahwa itu adalah kunci nyata dan bukan yang dibuat oleh penyerang yang baru saja diunggah 5 menit yang lalu ke server-web. Tingkat kepercayaan atau kepercayaan ini mengharuskan Anda dapat melacak hubungan masuk di web kepercayaan (kepada orang-orang yang sudah Anda percayai). Dan probabilitas Anda dapat melakukannya meningkat ketika orang yang berbeda menandatanganinya (saat ini probabilitasnya adalah nol).
Anda dapat membandingkan hal kepercayaan ini dengan berselancar ke https://mybank.example.net
dan mendapatkan peringatan verifikasi sertifikasi - akankah Anda masih memasukkan detail transaksi Anda atau apakah Anda berpikir 'tunggu sebentar!', Berhenti dan selidiki masalahnya?