El desafío con claves seudónimas no se trata solo del anonimato; Existe el problema adicional de que su identidad no es única y es más difícil de probar. Teniendo en cuenta que su seudónimo / apodo está establecido (es decir, está utilizando una identidad existente, en lugar de inventar una nueva identidad basada en un hash o algo entre estas líneas), su apodo por sí solo no es suficiente en afirmando tu identidad y reputación.
Si su apodo es Sam, si el apodo de su amigo es Sam, y si ambos tienen una clave pseudónima "confiable", ninguno de los dos puede gritar al otro y decirle: "Oye, no eres el Sam real! "
Una solución sería reagrupar toda la información sobre sus identidades en línea en un lugar único (donde dice "Soy Sam en StackExchange", "Soy propietario del dominio y sitio web samlanning.com
", etc.) y luego conseguir que varias personas verifiquen y confirmen todas estas identidades . Puedo pensar en dos maneras de hacerlo:
-
Únase a un sitio web como Keybase (o haga su propio host), que hace exactamente lo que describí, y se basa en en OpenPGP. Aunque internas, todas esas "identidades únicas centrales" hacen una red de confianza, para identidades / seudónimos. Un perfil tiene el aspecto (sí, incluso el autor principal de GnuPG usa este sitio web).
-
Usando OpenPGP (y especialmente GnuPG), encuentre personas que estén dispuestas a firmar (certificar) claves pseudónimas, cumpla con su forma personal de verificar su identidad seudónima y pídales que incorporen la URL y la notación de la política datos en sus certificaciones.
Yo personalmente hago esto cuando certifico las claves de otras personas:
gpg --ask-cert-level \
--cert-policy-url http://diti.me/pgp/\#policy \
--cert-notation [email protected]=http://diti.me/pgp/certs/%f.notes.asc \
--sign-key
Una directiva URL es una URL (aquí, documento de Internet) dentro de la cual usted describe al mundo cuál es su política de certificación de clave OpenPGP. La persona que firma su clave seudónima debe indicar (en este documento) que realmente certifica las claves seudónimas y cómo.
Una notación clave es un texto arbitrario con el formato key=value
. La especificación OpenPGP no especifica realmente qué usos deben hacer las implementaciones, pero un uso para ellos es poner una URL como value
. Pero es posible que simplemente haga que el firmante ponga un texto como "Verifiqué cuidadosamente la identidad seudónima de Sam" si lo desea.
Utilizando mi comando anterior, puede ver que, en servidores de llaves , tanto las URL de la política como los datos de notación se muestran de forma predeterminada:
sig sig1 CD42FF00 2014-04-07 __________ __________ []
Policy URL: http://diti.me/pgp/#policy
Notation data: [email protected] http://diti.me/pgp/certs/A31D4F81EF4EBD07B456FA04D2BB0D0165D0FD58.notes.asc
Para el registro, este es yo firmando la clave de firma GPG automatizada de CAcert.org, y dejaré aquí un enlace del archivo web a los datos de notación .
Mientras se puedan leer los datos de notación producidos por el firmante, cualquiera puede / puede decidir si confía o no en su identidad seudónima. Usando estos, cualquier persona motivada que esté dispuesta a verificar cuidadosamente qué tan confiable y confiable es su seudónimo, puede hacerlo.
EDITAR: En realidad, creo que podría haberme salido un poco del tema 2. ¿Su pregunta es solo sobre el proceso de certificación seudónimo o también su auditoría ?