security.txt的选项之一是包含对 PGP 密钥的引用,以便在以私密、安全的方式报告漏洞时使用。对我来说,研究人员使用 PGP 加密消息以报告漏洞对我来说非常有意义。
但是另一端的业务呢?他们应该如何安全地为此类报告实施 PGP 密钥?
一种选择是简单地使用一个人的个人(或者更有可能是专门为此目的创建的一次性)密钥,但随后存在该人死亡(不可用)或变成流氓的风险(DOS/MitM 报告)。
另一种选择是为此目的生成一个密钥对并在一组受信任的个人之间共享。这解决了“死亡”问题和 DOS 问题,但它扩大了一个人收到报告并对其进行恶意操作的风险。
共享密钥还意味着任何私钥持有者都可以“作为”该身份发布消息。这可能可以通过在铸造时明确说明密钥用于“仅收据”来解决。
有没有标准和/或安全的方法来做这样的事情?