The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

PyPI пересмотрит политику в отношении персональных данных и прекратит поддержку PGP-подписей, opennews (??), 24-Май-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


21. "PyPI пересмотрит политику в отношении персональных данных и ..."  +5 +/
Сообщение от Аноним (21), 25-Май-23, 08:34 
Чтобы OpenPGP заработал, как надо, необходимо соблюдать несколько условий:

1. Защита секретного ключа.
Безопасность самой OS с которой осуществляется подпись: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/lin...
Защита ключей с помощью аппаратных хранилищ:
https://www.nitrokey.com/news/2018/nitrokey-partners-linux-f...
https://www.nitrokey.com/news/2019/nitrokey-partners-gentoo-...
https://www.nitrokey.com/news/2021/nitrokey-equips-arch-linu...

2. Работа с подписями.
Необходимо подписывать чужие публичные ключи, сверять по буквам Ф.И.О. и фотографию, верифицировать контроль над E-mail, которые указаны в идентефикаторе публичного ключа. Загружать свои публичные ключи и подписи на сервера ключей OpenPGP. Обмен ключами можно проводить в универе среди однокурсников, на работе среди сотрудников, ...

3. Понимать как работает PGP, прочесть документацию:
https://www.opennet.me/docs/282.shtml
https://www.altlinux.org/%D0%A0%D0%B0�...

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

22. "PyPI пересмотрит политику в отношении персональных данных и ..."  +1 +/
Сообщение от Аноним (21), 25-Май-23, 08:49 
Создавать ключи без строка действия, или ставить 1000 лет.
Размер ключа делать максимально большим.
Обязательно, при создании нового ключа, подписывать его своим старым ключём.
Ответить | Правка | Наверх | Cообщить модератору

24. "PyPI пересмотрит политику в отношении персональных данных и ..."  +8 +/
Сообщение от YetAnotherOnanym (ok), 25-Май-23, 09:13 
> прочесть документацию

Не, ну ты скажешь тоже...

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

30. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (30), 25-Май-23, 14:21 
Цифровизация в РФ под угрозой или все пункты соблюдены?
ИФНС во всю выдают сертификаты, а тема то незащищенная вовсе
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

34. "PyPI пересмотрит политику в отношении персональных данных и ..."  +1 +/
Сообщение от Аноним (34), 25-Май-23, 15:33 
Лично мне в Законе не нравится пункт о уничтожении публичных ключей. Моё мнение подписаные в УЦ ключи должны хранится вечно. Если нет, то с этого мало пользы.

Также не нравится отсутствие централизированных публичных серверов со всеми ключами. Как найти ключ Васи Пупкина?

Не нравится требование о установки блоба для работы с ключами. Ключ должен создавать пользователь, а УЦ только подписывать публичную часть.

Ответить | Правка | Наверх | Cообщить модератору

50. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (50), 27-Май-23, 15:44 
> Цифровизация в РФ под угрозой или все пункты соблюдены?

Всё идет строго по пунктам их их плана:
1. https://www.opennet.me/openforum/vsluhforumID10/5567.html
2. https://www.opennet.me/openforum/vsluhforumID10/5564.html
3. Следующим пунктом плана всех чипировать: https://nauka.tass.ru/nauka/17848123


Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

31. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от OpenEcho (?), 25-Май-23, 15:12 
> Чтобы OpenPGP заработал

Пока нет **достоверной** верификации независиммым "третьим лицом", - PGP подписи само/всех-обман. И этого, самого главного пункта нет в перечисленном выше

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

35. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (34), 25-Май-23, 15:46 
Есть п. 2 Верификация, достоверность зависит от лица проверяющего паспорт и E-mail, более 5 человек вполне достаточно.

https://www.linux.org.ru/forum/security/16839105?cid=16840324

Ответить | Правка | Наверх | Cообщить модератору

38. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от OpenEcho (?), 26-Май-23, 00:26 
> Есть п. 2 Верификация, достоверность зависит от лица проверяющего паспорт и E-mail,
> более 5 человек вполне достаточно.
> https://www.linux.org.ru/forum/security/16839105?cid=16840324

Где эти 5 человек??? И кто они, и почему я им должен верить что это не один и тот-же человек подписавший себя тремя вымышленнами анонимами? Где те проекты используюшие услуги этих 5 человек подписывающих чужие ключи ? Линух? А может секьюрити офицеры из Фряхи? Как проверить, что эти 5-ро не афереисты, которые слизали паспортные данные чтоб провернуть гнилое дело вместо подписывания твоего сертификата?

И т.д. и т.п.

Ответить | Правка | Наверх | Cообщить модератору

41. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (41), 26-Май-23, 07:14 
>> Обмен ключами можно проводить в универе среди однокурсников, на работе среди сотрудников, ...

Желательно обмен проводитьсреди грамотных людей, личности которых ты хорошо знаешь.

> Как проверить, что эти 5-ро не аферисты, которые слизали паспортные данные чтоб провернуть гнилое дело вместо подписывания твоего сертификата?
>> https://www.linux.org.ru/forum/security/16839105?cid=16840324

Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия, то с высокой вероятностью ключ принадлежит собственнику.

Да можно, создать 5 фиктивных ключей, чтобы подписать ключ мошенника. Но очень сложно чтобы эти 5 фиктивных ключей подписали реальные люди для образования цепочек доверия между тобой и ключом мошенника.

Делаю акцент на аккуратную проверку паспортных данных Ф.И.О., фотографии и верификацию E-mail, подавляющим числом пользователей OpenPGP при подписании чужих ID ключей. Пару неаккуратных пользователей, подписывающих всё что попадает им в руки, включая ключи аферистов, WOT выдержит.

Ответить | Правка | Наверх | Cообщить модератору

43. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от OpenEcho (?), 26-Май-23, 14:32 
> Желательно обмен проводитьсреди грамотных людей, личности которых ты хорошо знаешь.

Точно, у меня завтра с хорошим кентом, Линусом Торвальдосом встреча, а после завтра с Вовкой Путиным, заодно ключами обменяемся, подпишем их там друг другу...

> Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия,
> то с высокой вероятностью ключ принадлежит собственнику.

дорогой друг, я очень рад, правда, что ты понял как мог бы работать этот концепт, но как показывает десятилетия  практики, WOT не работает за исключением нескольких чудаков на планете, но вот массы свято верят в подписанные кем-то и чем-то ключи и думают они очень круты, т.к. научились в одну строчку запустить верификацию хер знает чего


> WOT выдержит.

Ты как покажешь цепочку доверия того же Торвальдаса, которую я могу проверить, лично и по паспортным данным, ну не его, ну хотя-бы тех 5 пацанов, вот тогда и поговорим как твой вебо-траст выдержит


Ответить | Правка | Наверх | Cообщить модератору

49. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (49), 27-Май-23, 13:38 
> Точно, у меня завтра с хорошим кентом, Линусом Торвальдосом встреча ...

Подписывай ключи тех кого хорошо знаешь: одноклассников, однокурсников, сотрудников.

>> Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия,
>> то с высокой вероятностью ключ принадлежит собственнику.
> но как показывает десятилетия  практики, WOT не
> работает за исключением...

Работает у тех кто прилагает усилия. Надо всего-то подписать ключи тех людей кого знаешь.

https://git.kernel.org/pub/scm/docs/kernel/pgpkeys.git/tree/...

https://archlinux.org/master-keys

https://git.altlinux.org/gears/a/alt-gpgkeys.git?p=alt-gpgke...

>> WOT выдержит.
> Ты как покажешь цепочку доверия того же Торвальдаса, которую я могу проверить, лично и по паспортным данным, ну не его, ну хотя-бы тех 5 пацанов, вот тогда и поговорим как твой вебо-траст выдержит

Ты можешь проверить только паспорта тех чьи ключи лично подписываешь. После того как подпишет некоторое количество ключей можно посмотреть цепочки доверия от твоего ключа к торвальдсу, например: https://www.opennet.me/openforum/vsluhforumID3/130597.html#43

Ответить | Правка | Наверх | Cообщить модератору

51. "PyPI пересмотрит политику в отношении персональных данных и ..."  +1 +/
Сообщение от нона (?), 29-Май-23, 01:09 
2. Как только человек начинает говорить про WoT в контексте подписи артефактов, можно сразу дальше не читать — просто шалунишка в штанишках. Атака организуется на раз-два-три. Как пример: ни один из дистров не использует WoT для управления ключами для подписи пакетов.
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

53. "PyPI пересмотрит политику в отношении персональных данных и ..."  +/
Сообщение от Аноним (53), 10-Июн-23, 09:57 
> Как пример: ни один из дистров не использует WoT для управления ключами для подписи пакетов.

Не использование подписанных ключей при подписи программ, ISO, ... есть баг. Это неверное использование PGP.

Раньше (до Сновдена и Осанджа) так не было.

Лучше, чтобы пакет с прогой, ISO, ... был подписан сразу несколькими подписями его разработчиков, а не одной. Как это делается, например
https://gnupg.org/ftp/gcrypt/gnupg/gnupg-2.2.14.tar.bz2.sig
https://gnupg.org/ftp/gcrypt/gnupg/gnupg-2.2.14.tar.bz2

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру