Club LinuX Nord-Pas de Calais CLX est contre hadopi

FAQ GPG

Cela fait pas mal de temps que GnuPG est utilisé sur la liste du CLX, mais l’installation et la manipulation des clés n’avait jusqu’à présent jamais vraiment été abordée de façon précise – sur le site du CLX –. Cet ensemble de questions et de réponses devrait satisfaire la curiosité de tous.

Un très bon bouquin sur GPG, qui fera comprendre tous les mécanismes et les implications de PGP, comme d’hab, chez http://www.oreilly.com/catalog/pgp/, ou chez O’Reilly France. Si votre libraire refuse d’importer le bouquin, qui a été traduit mais n’est plus édité, passez par O’Reilly France. Ils vous indiqueront où en trouver un (en version anglaise).

logo ARTICLE 64



4- Réseau de confiance

mardi 16 avril 2002, par Gaétan RYCKEBOER


Que signifie le message Attention, cette clé n’est pas certifiée avec une signature de confiance ! ?


GnuPG repose sur le principe d’un réseau de confiance.

Lorsque tu es sûr qu’une clé donnée appartient bien à la personne qui prétend la détenir (c’est à dire si tu es sûr que c’est bien toto, dont l’email est toto@chezmoi.net qui a généré la clé dont l’ID est 123FDC54), tu peux la signer avec ta propre clé.

Si quelqu’un – qui sait que ta clé est bien valide et que c’est bien la tienne – reçoit des données signées avec la clé de toto, il saura qu’il pourra faire confiance à l’émetteur des données. En effet, tu as signé la clé de toto avec ta clé. Tu as donc fait confiance à la clé de toto. Donc, les données de toto sont dignes de confiance. Or toto a signé la clé de l’émetteur avec une clé que tu as signée, donc l’émetteur et ses données sont dignes de confiance (compliqué, non ?).

Ainsi, par échange de signatures mutuelles, tu fais grossir ton réseau de confiance, et donc le nombre de clés en qui tu peux avoir toute confiance.

Le message que tu indiques dans ta question signifie que le mail que tu as reçu est signé, mais que la clé utilisée n’est pas signée. Tu dois donc prendre l’information contenu dans l’email avec des pincettes. Ou changer manuellement la confiance que tu apportes à cette clé avec :


$ gpg --edit-key 123FDC54

pub  1024D/123FDC54  créée: 2002-04-05 expire: never      confiance: -/q
sub  1024g/DF6B8891  créée: 2002-04-05 expire: never
(1). toto (toto, cle perso) <toto@chezmoi.net>

Commande> trust
...
Commande> quit

C’est d’ailleurs avec cette même commande gpg --edit-key que tu peux signer une clé, après t’être assuré que c’est la bonne clé ; pour ensuite l’envoyer sur les serveurs de clés, ou la renvoyer à l’émetteur.

Répondre à cet article










Ceci est notre ancien site. Rendez-vous sur notre nouveau site.