Web Of Trust: Unterschied zwischen den Versionen
T (Diskussion | Beiträge) (Änderung 18835 von 220.212.72.114 (Diskussion) rückgängig gemacht.) |
(Aurineide) |
||
Zeile 38: | Zeile 38: | ||
[[Keytabelle]] | [[Keytabelle]] | ||
April 26 Yay google huwa ħakkiem tiegħi megħjuna lili għall-iskoperta din il-websajt momuaentnli! . "Ma formula esterna busy fost saqajn tiegħek. Hija ma negattiva jipprojbixxu użu kranju tiegħek. "Minn Andy Rooney. | |||
=== Keysigningparty === | === Keysigningparty === |
Version vom 17. Juni 2012, 12:51 Uhr
Dieser AP besteht aus zwei Teilen: der Einweisung "Unwissender" und der eigentlichen Keysigning-Party. Der erste Teil findet über die gesamte KIF verteilt statt, der zweite sollte für nach der Reso-Entwurfsfrist angesetzt werden.
Grundidee
Verschlüsselte Kommunikation verfolgt mehrere Ziele: Einerseits die Vertraulichkeit einer Nachricht, also dass nur die beabsichtige Empfängerin oder der Empfänger sie lesen kann und keine Entität, der die Nachricht beim Schicken in die Hände fällt. Andererseits die Authentizität, d.h. es wird sichergestellt, dass eine erhaltene Nachricht tatsächlich von einer bestimmten Person kommt, wenn sie von jener unterschrieben wurde.
Das Problem hierbei: Das ganze System basiert darauf, dass der erhaltene öffentliche Schlüssel korrekt ist. Um sich dessen sicher sein zu können, muss er zunächst über einen vertrauenswürdigen Weg erhalten bzw. bestätigt werden. Andernfalls könnte eine böswillige Entität sich mit einem gefälschten öffentlichen Schlüssel als jemand anders ausgeben. Das Ziel einer Keysigningparty ist es, dies zu vermeiden, indem von möglichst vielen Personen bestätigt wird, dass ein bestimmter Schlüssel zu einer bestimmten Person gehört. Das heißt, zunächst die Korrektheit von ID und Fingerprint des öffentlichen Schlüssels von der betreffenden Person persönlich bestätigen zu lassen und dann deren Identität anhand eines Ausweisdokuments zu prüfen. Stimmt beides, dann wird später der öffentliche Schlüssel mit dem eigenen privaten Schlüssel signiert und wiederum auf einen Schlüsselserver hochgeladen. Andere, die nun von dort diesen Schlüssel herunterladen, erhalten zusätzlich Belege, dass er korrekt ist.
Berechtigtes Vertrauen ist transitiv. Wenn ich Person A voll traue und Person A der Person B voll traut, dann kann ich auch der Person B trauen. Das heißt also, ich muss nicht alle Personen, mit denen ich verschlüsselt kommuniziere, persönlich überprüft haben; es reicht auch, wenn eine Person (oder mehrere), der ich vertraue, dies getan hat. Im Idealfall bilden viele Personen, die gegenseitig ihre Schlüssel überprüft und signiert haben, ein Vertrauensnetzwerk, das Web of Trust.
Es gibt zwei grundsätzlich unterschiedlichliche technische Realisierungen: Eine zentralisierte mit einer zentralen vertrauenswürdigen Instanz (z.B. CaCert mit X.509), und eine dezentrale (z.B. PGP/GPG), in der nur zwischen einzelnen Personen Vertrauen bestätigt wird.
CAcert Assurance
Neben GnuPG-Keysigning wird auch CAcert Assurance betrieben. Assurer bestätigen die Identität einer Person, je nach Erfahrung dürfen sie Punkte vergeben. Ab 50 Punkten gilt die Identität als bestätigt, ab 100 darf die Person auch Punkte vergeben.
KIFfels, die CAcert Assurer sind
- 35 Punkte
- Raffa, Bernhard (TU-Graz), Timo, Boris (UPB), Fabian, Anton, Patrick, Enno (HUB), Nico (TU Darmstadt)
- 30 Punkte
- seba
- 25 Punkte
- Oni (UPB), Tim (HB)
- 20 Punkte
- Martin (TUM), Ringo, Muelli
- 15 Punkte
- Jason, CoLa (UPB) Daniel (CB), Pascal
- 10 Punkte
- Alex List, Kai
- x Punkten
- Jochen, Christoph (FAU)
Ablauf
Du füllst ein Formular aus, der Assurer überprüft beim persönlichen Treffen die Identität, und wenn alles passt, vergibt er/sie entsprechend Punkte.
FAQ
- Wie signiere ich meinen PGP-Key mit CAcert?
- Kurze Antwort
- garnicht.
- Lange Antwort
- Du hast nicht den dazu nötigen privaten Schlüssel, kannst CAcert aber veranlassen, deinen GnuPG-Key zu signieren, sobald Du 50 Punkte hast.
Aktuelle GnuPG/PGP Liste
April 26 Yay google huwa ħakkiem tiegħi megħjuna lili għall-iskoperta din il-websajt momuaentnli! . "Ma formula esterna busy fost saqajn tiegħek. Hija ma negattiva jipprojbixxu użu kranju tiegħek. "Minn Andy Rooney.
Keysigningparty
Schlüsseltausch unter n Personen braucht n*(n-1)=O(n^2) Treffen. Wenn man das in einem Aufwasch macht erspart man sich sehr viel Zeit. Alle treffen sich zugleich mit einer Liste der Fingerprints und dann werden Ausweise kontrolliert. Genaueres unter http://de.wikipedia.org/wiki/Keysigning-Party und http://alfie.ist.org/projects/gpg-party/gpg-party.de.html