我喜欢去中心化信任、信任网络的想法,以及任何人都可以运行自己的密钥服务器并且不受集中故障点的影响这一事实。但是,信任网络和密钥服务器网络的去中心化“特性”是否使其作为一种信任他人的方法被有效地破坏了?以这种批评为例:
现有的密钥服务器有什么困扰我的?我使用“根本上坏了”这个词并不是为了完全无用,而是因为我认为基本面有些东西坏了。基本原理涉及 PGP 本身,并由密钥服务器延续:
信任网络真的很危险。理论上我喜欢这个想法,但我参加过一个有一大群聪明程序员的密钥签名派对,结果一团糟。令人困惑的是,我认为我通常不会信任图表中的大多数边。
任何人都可以声称自己是任何电子邮件地址并将其推送到密钥服务器。如果您只是选择通过电子邮件地址查找某人(或与冒名顶替者联系并通过指纹查找),这会产生非常危险的行为。对此的反驳当然是信任网络会隔离这个虚假帐户,但是我对此有一些子问题:(a)人们可能会忽略 WoT,并且(b)冒名顶替者很容易进入信任网络。例如,某人很容易使用假身份证出现在密钥签名派对上。并非所有的密钥签名方都是相互认识的人,事实上,很多都发生在聚会类型的活动中。
这让我非常困扰,因为这有很多道理。任何人都可以将密钥发布到密钥服务器并自动发布(即,无需验证他们是否可以在与密钥关联的所有地址接收电子邮件,并使用推送到密钥服务器的公钥解密消息)这一事实是一个大问题. 整个“信任网络”是基于我们的假设,即在信任网络中签署了密钥的其他人自己是值得信任的。
PGP 基础设施的这些元素是否天生就被破坏了?信任的分散性质和密钥服务器网络是否固有地允许不可信字符的渗透?