tööriista väljalase (GNU Privacy Guard), mis on kooskõlas OpenPGP standarditega () ja S/MIME ning pakub tööriistu andmete krüpteerimiseks, elektrooniliste allkirjade haldamiseks, võtmete haldamiseks ja juurdepääsuks avalikele võtmehoidlatele. Tuletame meelde, et GnuPG 2.2 haru positsioneerib end areneva väljaandena, kuhu lisatakse pidevalt uusi funktsioone, samas kui harus 2.1 on lubatud ainult parandavad uuendused.
Uues väljaandes on ettepanekud klahvivaru serverite rünnakute vastu , misaligned GnuPG and hindering further work until the problematic certificate is removed from the local store or the certificate store is recreated based on verified public keys. The added protection is built on completely ignoring by default all third-party digital signatures of certificates obtained from key storage servers. It is worth reminding that any user can add their digital signature for arbitrary certificates on the key storage server, which is exploited by attackers to create an enormous number of such signatures (over one hundred thousand) for the victim's certificate, disrupting the normal operation of GnuPG.
Kolmandate osaliste digitaalsete allkirjade ignoreerimine reguleeritakse seadega „self-sigs-only”, mis lubab laadida üles ainult loomiste enda allkirjad. Vanema käitumise taastamiseks võib gpg.conf lisada seadistuse „keyserver-options no-self-sigs-only,no-import-clean”. Sellegipoolest, kui töö käigus tuvastatakse imporditud plokkide arv, mis võib põhjustada kohalikku ladustamist (pubring.kbx) ülekoormuse, lülitab GnuPG automaatselt sisse digitaalsete allkirjade ignoreerimise režiimi („self-sigs-only,import-clean”).
Klahvide värskendamiseks kasutades mehhanismi lisati valik „—locate-external-key”, mida saab kasutada sertifikaatide hoidla taastamiseks usaldusväärsete avalike võtmete põhjal. Operatsiooni „—auto-key-retrieve” täitmisel on mehhanism WKD nüüd eelistatum kui võtme серверid. WKD töö põhimõte seisneb avalike võtmete paigutamises veebisse koos seondumisega e-posti aadressis näidatud domeeniga. Näiteks aadressi „test@example.com” jaoks võib võtme laadida järgmist linki pidi „https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfceece9a5594e6039d5a”.
Allikas: opennet.ru
