Anar al contingut

Ret de confiança

De L'Enciclopèdia, la wikipedia en valencià

En criptografia, una ret de confiança és un concepte usat en PGP, GnuPG, i atres sistemes compatibles en OpenPGP per a certificar l'autenticitat de que una clau pública pertany al seu amo.[1]

Es basa que els participants en la ret firmen entre sí les seues claus públiques en les seues claus privades, certificant d'esta manera que la clau pública pertany a la persona física a la que s'atribuïx. La persona que firma deu establir esta correspondència sobre la base d'un coneiximent extern, com per eixemple haver-se trobat físicament en la persona de la que certifica la clau en el món real. L'interés del concepte està en que tots els demés coneguts del firmant, encara que es troben en un lloc remot, tenen ara un víncul que els assegura que poden confiar en els mensages (per eixemple, còdic de software) firmats en la clau privada de la persona certificada.

Característiques

[editar | editar còdic]

El concepte de ret de confiança va ser propost per primera volta en 1992 pel creador de PGP Phil Zimmermann en el manual per a la versió 2.0 de PGP:[2]

En el pas del temps, vosté acumularà claus d'atres persones que podria voler designar com introductores de confiança. Tots els demés elegiran els seus propis introductores de confiança. I tots gradualment acumularan i distribuiran junt en la seua clau una colecció de firmes certificades per atres persones, en l'expectativa de que qui vullga que la reba confiarà per lo manco en una o dos de les firmes. Açò durà a l'aparició (espontànea) d'una ret de confiança descentralisada i resistent als fallos per a totes les claus públiques.
Philip Zimmermann

Els participants en una ret de confiança deuen firmar entre sí les seues claus públiques, certificant que avalen la correspondència entre el nom atribuït a la clau i la clau en sí mateixa. Açò succeïx a sovint en festes conegudes com festes de firmat de claus (key signing parties, en anglés).

D'esta manera s'implementa un model de confiança descentralisat que contrasta en el model centralisat basat en PKI (que només considera certificats firmats per autoritats certificadores). Existixen multitut de rets de confiança, i un usuari pot pertànyer a quantes d'elles desige.

Les implementacions compatibles en OpenPGP solen incloure un sistema de reconte de vots que pot servir per a determinar quins associacions entre amo i clau pública seran de confiança per a un usuari mentres estiga usant PGP. Per eixemple, si tres avalistes parcialment confiats per l'usuari han garantisat un certificat (i per tant la correspondència que inclou entre clau pública i amo), o si un avaliste plenament de confiança ha fet lo mateix, llavors la correspondència es prendrà com a certa. Els paràmetros són ajustables per l'usuari; per eixemple, es pot requerir que no hi haja vots d'avalistes solament parcialment de confiança, o com a mínim 6 parcials substituiran a un aval directe, o circunvalar el sistema de vots per complet.

Contrast en l'esquema PKI

[editar | editar còdic]

Per contrast, l'esquema PKI formalisat en X.509 solament permet que cada certificat estiga firmat per una única entitat: una autoritat de certificació (CA, en les seues sigles en anglés). El certificat de la CA pot estar ell mateixa firmat per una CA diferent, pujant en una jerarquia de certificats fins a un aplegar a un firmat per sí mateixa, també cridat certificat raïl (en anglés, root certificate). Els certificats raïl deuen estar disponibles per a aquells que usen una CA de menor nivell i per tant són àmpliament distribuïts. Per eixemple, vénen incorporats en aplicacions com navegadors, clients de correu electrònic, i en sistemes operatius com Mac OS X. D'esta manera, aquelles pàgines web o correus electrònics protegits per mig del protocol SSL/TLS poden ser autenticados sense necessitat de que l'usuari instale manualment un certificat raïl. Estes aplicacions comunament inclouen més d'un centenar de certificats raïl d'una dotzena de PKIs diferents, otorgant aixina per defecte confiança a tota la jerarquia de certificats que ascendix de nou fins a ells.

El mecanisme de ret de confiança és flexible, al contrari que la majoria de arquitectura de PKI, i deixa les decisions sobre la confiança en les mans dels usuaris individuals. No és un sistema perfecte i requerix al mateix temps precaució i supervisió inteligent per part dels usuaris. Essencialment tots els dissenys de PKI són menys flexibles i requerixen que l'usuari seguixca la cadena de garanties dels certificats generats per la CA.

A canvi, l'usuari guanya en comoditat i en facilitat d'us en un esquema PKI, ya que no necessita tindre coneiximents tècnics per a establir una comunicació de confiança a través dels mecanismes ya establits en el seu navegador.

Referències

[editar | editar còdic]
  1. An explanation of the PGP Web of Trust (en anglés)
  2. Consultat el 8 de novembre de 2016.


Referències

[editar | editar còdic]