Fedora використовує GPG-ключі для підписання пакетів RPM та файлів контрольної суми ISO. Вони перелічують використовувані ключі (включаючи відбитки пальців) на веб-сторінці. Веб-сторінка постачається через https.
Наприклад, файл контрольної суми для Fedora-16-i386-DVD.iso
підписаний ключем A82BA4B7
. Перевірка того, хто підписав відкритий ключ, призводить до невтішного переліку:
Введіть біти / keyID cr. Закінчується термін ключового часу часу паб 4096R / A82BA4B7 2011-07-25 uid Fedora (16) sig sig3 A82BA4B7 2011-07-25 __________ __________ [самопис]
Здається, ніхто з громади Fedora не підписав цих важливих ключів!
Чому? ;) (Чому Fedora не використовує мережу довіри?) Або я щось пропускаю?
Порівняйте це, наприклад, з Debian - їх поточний ключ автоматичного підпису ftp 473041FA
підписує 7 розробників .
Редагувати: Чому ця річ має значення?
Маючи такий важливий ключ, підписаний реальними людьми (зараз його ніхто не підписує!) Встановив певний рівень впевненості, що це справжній ключ, а не той, який створив зловмисник, щойно завантажений 5 хвилин тому на веб-сервер. Цей рівень довіри або довіри вимагає відстеження підписання відносин у мережі довіри (людям, яким ви вже довіряєте). І ймовірність, що вам це вдається зробити, зростає, коли різні люди її підписують (наразі ймовірність дорівнює нулю).
Ви можете порівняти цю довіру із серфінгом до https://mybank.example.net
та отримувати попередження про підтвердження сертифікації - чи все-таки введете реквізити своєї транзакції чи подумаєте «почекайте хвилинку!», Зупиніться та розслідуйте проблему?