O Fedora usa chaves GPG para assinar pacotes RPM e arquivos de soma de verificação ISO. Eles listam as chaves em uso (incluindo impressões digitais) em uma página da web. A página da web é entregue via https.
Por exemplo, o arquivo de soma de verificação para Fedora-16-i386-DVD.iso
é assinado com a chave A82BA4B7
. A verificação de quem assinou a chave pública resulta em uma lista decepcionante:
Digite bits / keyID cr. time exp time key expir pub 4096R / A82BA4B7 2011-07-25 uid Fedora (16) sig sig3 A82BA4B7 25-07-2011 __________ __________ [auto-sinal]
Parece que ninguém da comunidade Fedora assinou essas chaves importantes!
Por quê? ;) (Por que o Fedora não usa uma rede de confiança?) Ou estou perdendo alguma coisa?
Compare isso, por exemplo, com o Debian - sua chave de assinatura automática de ftp atual 473041FA
é assinada por 7 desenvolvedores .
Edit: Por que essas coisas importam?
Ter uma chave tão importante assinada por pessoas reais (atualmente não é assinada por ninguém!) Estabeleceu um certo nível de confiança de que é a chave real e não criada por um invasor que acabou de ser carregada 5 minutos atrás no servidor da web. Esse nível de confiança requer que você possa rastrear relações de assinatura em uma rede de confiança (para pessoas nas quais você já está confiando). E a probabilidade de você conseguir fazer isso aumenta quando pessoas diferentes o assinam (atualmente a probabilidade é zero).
Você pode comparar essa coisa de confiança com a navegação https://mybank.example.net
e receber um aviso de verificação de certificação - você ainda digitaria os detalhes da transação ou pensaria 'espere um minuto!', Pare e investigue o problema?