lanzamiento del kit de herramientas (GNU Privacy Guard), compatible con los estándares OpenPGP (GnuPG 2.2 incluye S/MIME y proporciona utilidades para el cifrado de datos, firmas electrónicas, gestión de claves y acceso a repositorios de claves públicas. Cabe recordar que GnuPG 2.2 se encuentra en fase de desarrollo y continúa incorporando nuevas funciones; la versión 2.1 solo incluye correcciones menores.
La nueva edición propone medidas para contrarrestar Esto provoca que GnuPG se bloquee e impida su funcionamiento hasta que el certificado problemático se elimine del almacén local o se vuelva a crear con claves públicas verificadas. Esta protección adicional se basa en la omisión total predeterminada de todas las firmas digitales de terceros en los certificados recibidos de los servidores de almacenamiento de claves. Cabe recordar que cualquier usuario puede añadir su propia firma digital a certificados arbitrarios en un servidor de almacenamiento de claves. Los atacantes utilizan esta técnica para crear una gran cantidad de firmas (más de cientos de miles) para el certificado de la víctima, cuyo procesamiento interrumpe el funcionamiento normal de GnuPG.
La opción "self-sigs-only" controla la omisión de firmas digitales de terceros, que permite cargar únicamente las firmas del creador de las claves. Para restaurar el comportamiento anterior, se puede añadir la opción "keyserver-options no-self-sigs-only,no-import-clean" a gpg.conf. Si, durante la operación, GnuPG detecta la importación de varios bloques que podrían causar la saturación del almacenamiento local (pubring.kbx), GnuPG ignora automáticamente las firmas digitales ("self-sigs-only,import-clean") en lugar de mostrar un error.
Para actualizar claves utilizando el mecanismo (WKD) añadió la opción "--locate-external-key", que permite recrear el almacén de certificados basándose en claves públicas verificadas. Ahora, se prefiere WKD a los servidores de claves al ejecutar la operación "--auto-key-retrieve". WKD funciona alojando claves públicas en línea, vinculadas al dominio especificado en la dirección de correo electrónico. Por ejemplo, para la dirección "test@example.com", la clave se puede descargar mediante el enlace "https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfceece9a5594e6039d5a".
Fuente: opennet.ru
