The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

PyPI пересмотрит политику в отношении персональных данных и прекратит поддержку PGP-подписей, opennews (??), 24-Май-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от OpenEcho (?), 25-Май-23, 15:12 
> Чтобы OpenPGP заработал

Пока нет **достоверной** верификации независиммым "третьим лицом", - PGP подписи само/всех-обман. И этого, самого главного пункта нет в перечисленном выше

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

35. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (34), 25-Май-23, 15:46 
Есть п. 2 Верификация, достоверность зависит от лица проверяющего паспорт и E-mail, более 5 человек вполне достаточно.

https://www.linux.org.ru/forum/security/16839105?cid=16840324

Ответить | Правка | Наверх | Cообщить модератору

38. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от OpenEcho (?), 26-Май-23, 00:26 
> Есть п. 2 Верификация, достоверность зависит от лица проверяющего паспорт и E-mail,
> более 5 человек вполне достаточно.
> https://www.linux.org.ru/forum/security/16839105?cid=16840324

Где эти 5 человек??? И кто они, и почему я им должен верить что это не один и тот-же человек подписавший себя тремя вымышленнами анонимами? Где те проекты используюшие услуги этих 5 человек подписывающих чужие ключи ? Линух? А может секьюрити офицеры из Фряхи? Как проверить, что эти 5-ро не афереисты, которые слизали паспортные данные чтоб провернуть гнилое дело вместо подписывания твоего сертификата?

И т.д. и т.п.

Ответить | Правка | Наверх | Cообщить модератору

41. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (41), 26-Май-23, 07:14 
>> Обмен ключами можно проводить в универе среди однокурсников, на работе среди сотрудников, ...

Желательно обмен проводитьсреди грамотных людей, личности которых ты хорошо знаешь.

> Как проверить, что эти 5-ро не аферисты, которые слизали паспортные данные чтоб провернуть гнилое дело вместо подписывания твоего сертификата?
>> https://www.linux.org.ru/forum/security/16839105?cid=16840324

Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия, то с высокой вероятностью ключ принадлежит собственнику.

Да можно, создать 5 фиктивных ключей, чтобы подписать ключ мошенника. Но очень сложно чтобы эти 5 фиктивных ключей подписали реальные люди для образования цепочек доверия между тобой и ключом мошенника.

Делаю акцент на аккуратную проверку паспортных данных Ф.И.О., фотографии и верификацию E-mail, подавляющим числом пользователей OpenPGP при подписании чужих ID ключей. Пару неаккуратных пользователей, подписывающих всё что попадает им в руки, включая ключи аферистов, WOT выдержит.

Ответить | Правка | Наверх | Cообщить модератору

43. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от OpenEcho (?), 26-Май-23, 14:32 
> Желательно обмен проводитьсреди грамотных людей, личности которых ты хорошо знаешь.

Точно, у меня завтра с хорошим кентом, Линусом Торвальдосом встреча, а после завтра с Вовкой Путиным, заодно ключами обменяемся, подпишем их там друг другу...

> Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия,
> то с высокой вероятностью ключ принадлежит собственнику.

дорогой друг, я очень рад, правда, что ты понял как мог бы работать этот концепт, но как показывает десятилетия  практики, WOT не работает за исключением нескольких чудаков на планете, но вот массы свято верят в подписанные кем-то и чем-то ключи и думают они очень круты, т.к. научились в одну строчку запустить верификацию хер знает чего


> WOT выдержит.

Ты как покажешь цепочку доверия того же Торвальдаса, которую я могу проверить, лично и по паспортным данным, ну не его, ну хотя-бы тех 5 пацанов, вот тогда и поговорим как твой вебо-траст выдержит


Ответить | Правка | Наверх | Cообщить модератору

49. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (49), 27-Май-23, 13:38 
> Точно, у меня завтра с хорошим кентом, Линусом Торвальдосом встреча ...

Подписывай ключи тех кого хорошо знаешь: одноклассников, однокурсников, сотрудников.

>> Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия,
>> то с высокой вероятностью ключ принадлежит собственнику.
> но как показывает десятилетия  практики, WOT не
> работает за исключением...

Работает у тех кто прилагает усилия. Надо всего-то подписать ключи тех людей кого знаешь.

https://git.kernel.org/pub/scm/docs/kernel/pgpkeys.git/tree/...

https://archlinux.org/master-keys

https://git.altlinux.org/gears/a/alt-gpgkeys.git?p=alt-gpgke...

>> WOT выдержит.
> Ты как покажешь цепочку доверия того же Торвальдаса, которую я могу проверить, лично и по паспортным данным, ну не его, ну хотя-бы тех 5 пацанов, вот тогда и поговорим как твой вебо-траст выдержит

Ты можешь проверить только паспорта тех чьи ключи лично подписываешь. После того как подпишет некоторое количество ключей можно посмотреть цепочки доверия от твоего ключа к торвальдсу, например: https://www.opennet.ru/openforum/vsluhforumID3/130597.html#43

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру