我在开始使用 PGP 时发现的一件事:当我将我的密钥上传到 SKS 密钥服务器时,密钥服务器没有采取任何行动来验证我是我声称的那个人。
由于 PGP 密钥包含电子邮件地址,至少,密钥服务器可以发送一封电子邮件,其中包含一个链接,必须单击该链接才能使密钥在密钥服务器上生效。然后你至少知道上传 PGP 密钥的人至少控制了他声称拥有的电子邮件地址。
为什么 PGP 密钥服务器不验证声明的电子邮件帐户的所有权?
是的,我确实了解信任网络系统,但是做一个简单的自动化“单击此链接以使您的密钥在密钥服务器上生效”至少需要任何冒名顶替者都可以访问电子邮件帐户,这样的系统可以只需几行代码就可以在密钥服务器上实现。
我不知道的另一件事是,人们如何在密钥签名方验证他人声称的电子邮件?在钥匙签名派对上,人们出示他们的身份证。但是身份证上没有电子邮件地址。是的,今天随着智能手机的发展,您可以向声称的电子邮件地址发送电子邮件并要求对方大声朗读,但是当智能手机不是一件大事并且您无权访问时,人们在 KSP 的表现如何目前在 KSP 上的电子邮件帐户?尤其是防火墙后的电子邮件帐户,例如只能在授权网络内使用的企业或 ISP 帐户?