Bonjour,
J'ai une petite question concernant la procédure de vérification des signatures numériques PGP. Ce n'est pas au niveau technique, mais au niveau conceptuel.
En effet, j'ai voulu installer Truecrypt à partir du site truecrypt.org.
Pour être certain que le logiciel n'a pas été modifié par quelqu'un, il est recommandé de vérifier la signature digitale X.509 ou PGP.
Pour la X.509, c'est simple, j'ai bien compris le fonctionnement (hiérarchique).
Mais pour la PGP, je sais que c'est une signature basée sur la confiance de proche en proche (mais dans un réseau constitué de membres auxquels on fait confiance), mais j'y vois une faille massive (due à mon incompétence dans ce domaine).
Voici la procédure à suivre indiquée sur le site truecrypt.org:
To verify a PGP signature, follow these steps:
1. Install any public-key encryption software that supports PGP signatures.
2. Create a private key.
3. Download our PGP public key from our server or from a trusted public key repository, and import the downloaded key to your keyring.
4. Sign the imported key with your private key to mark it as trusted.
Note: If you skip this step and attempt to verify any of our PGP signatures, you will receive an error message stating that the signing key is invalid.
5. Download the digital signature by clicking the PGP Signature button next to the file you want to verify (on one of the download pages).
6. Verify the downloaded signature.
C'est le point 4 dont le raisonnement m'échappe. Il est évident que, si je signe la clé importée avec la mienne, la signature numérique sera reconnue comme digne de confiance, puisque c'est moi qui ai certifié la clé importée qui sert à certifier la signature.
Donc ma conclusion est que la vérification de la signature digitale du fichier téléchargé repose sur le fait que moi j'accorde ou non ma confiance à la clé PGP de truecrypt.org. Mais étant donné que je ne connais personne chez truecrypt.org, comment puis-je avoir confiance dans leur clé?
Je rappelle que le but de ce topic n'est pas d'être sûr de la validité de la signature numérique, mais de comprendre le raisonnement sous-jacent à l'utilisation du PGP pour vérifier une signature numérique.
En tout cas, je remercie par avance tous les forumeurs qui voudront bien apporter leur contribution pour éclairer ma lanterne à ce sujet, parce que j'avoue que là, je suis perdu (même après avoir lu les tutoriels d'utilisation de GPG4Win).