Fedora использует GPG-ключи для подписи пакетов RPM и файлов контрольных сумм ISO. Они перечисляют используемые ключи (включая отпечатки пальцев) на веб-странице. Веб-страница доставляется через https.
Например, файл контрольной суммы для Fedora-16-i386-DVD.iso
подписывается ключом A82BA4B7
. Проверка того, кто подписал открытый ключ, приводит к разочаровывающему списку:
Введите биты / идентификатор ключа кр. время exp время ключ expi паб 4096R / A82BA4B7 2011-07-25 UID Fedora (16) sig sig3 A82BA4B7 2011-07-25 __________ __________ [selfsig]
Кажется, никто из сообщества Fedora не подписал эти важные ключи!
Почему? ;) (Почему Fedora не использует сеть доверия?) Или я что-то упустил?
Сравните это, например, с Debian - их текущий ключ автоматической подписи ftp подписан 473041FA
7 разработчиками .
Редактировать: Почему этот материал имеет значение?
Наличие такого важного ключа, подписанного реальными людьми (в настоящее время он никем не подписан!), Создало определенную степень уверенности в том, что это настоящий ключ, а не тот, который был создан злоумышленником, загруженным 5 минут назад на веб-сервер. Этот уровень доверия или доверия требует, чтобы вы могли отслеживать подписывающие отношения в сети доверия (для людей, которым вы уже доверяете). И вероятность того, что вы сможете это сделать, увеличивается, когда разные люди подписывают его (в настоящее время вероятность равна нулю).
Вы можете сравнить это доверие с серфингом https://mybank.example.net
и получить предупреждение о подтверждении сертификации - тогда вы все равно введете детали своей транзакции или подумаете «подождите минуту!», Остановите и исследуете проблему?