Encuentro el procedimiento común de las partes clave de la firma un poco incómodo:
La persona A presenta el pasaporte y una huella dactilar "¡Esta es mi clave!". La persona B verifica los pasaportes y decide un nivel de confianza para firmar la clave en casa.
Ahora lo único que la persona B puede confirmar realmente es que la persona A estuvo presente (basándose en confiar en el pasaporte) que afirma que la clave impresa es de él / ella. Sin embargo, la única asignación a la clave es por nombre, que puede que ni siquiera sea única.
De hecho, la persona A pudo haber buscado a alguien que tiene el mismo nombre y le pagó para que vaya a la firma de la llave. A menos que la clave tenga una identificación con foto (muy pocas la tienen) nadie lo notaría. Tal vez no sea muy probable o incluso un vector de ataque, pero un ejemplo para mostrar el problema.
La única forma de confirmar que la persona A tiene acceso a la clave privada es que él / ella firme algo. Sin embargo, en la mayoría de los eventos de firma de claves no se permite / desea la firma (o incluso solo traer las claves).
¿Pero eso no tendría mucho más sentido? No confiamos en la delegación de un pasaporte. Sin coincidencia visual con una foto. ¿Qué me estoy perdiendo?
¿Consideraría que el procedimiento común es más seguro que firmar en el momento? ¿Te imaginas una mejor alternativa al procedimiento común?