publication de l'outil (GNU Privacy Guard), conforme aux normes OpenPGP () et S/MIME, et fournissant des utilitaires pour le chiffrement des donnĂ©es, le travail avec des signatures Ă©lectroniques, la gestion des clĂ©s et l'accĂšs aux dĂ©pĂŽts de clĂ©s publics. Rappelons que la branche GnuPG 2.2 est positionnĂ©e comme une version en dĂ©veloppement, oĂč de nouvelles fonctionnalitĂ©s continuent d'ĂȘtre ajoutĂ©es, tandis que la branche 2.1 ne permet que des corrections de bogues.
La nouvelle version propose des mesures pour contrer , entraßnant un blocage de GnuPG et rendant impossible la poursuite de son utilisation jusqu'à la suppression du certificat problématique de la clé locale ou la recréation du magasin de certificats à partir de clés publiques vérifiées. La protection ajoutée repose sur l'ignorance par défaut de toutes les signatures numériques tierces des certificats obtenues à partir des serveurs de stockage de clés. Rappelons que tout utilisateur peut ajouter sa signature numérique pour n'importe quel certificat sur le serveur de stockage de clés, ce qui est utilisé par des malfaiteurs pour créer pour le certificat de la victime un nombre énorme de telles signatures (plus de cent mille), dont le traitement perturbe le fonctionnement normal de GnuPG.
L'ignorance des signatures numĂ©riques tierces est rĂ©gie par l'option « self-sigs-only », qui permet de charger pour les clĂ©s uniquement les signatures de leurs crĂ©ateurs. Pour restaurer le comportement ancien, une configuration « keyserver-options no-self-sigs-only,no-import-clean » peut ĂȘtre ajoutĂ©e dans gpg.conf. Toutefois, si pendant le fonctionnement le nombre de blocs importĂ©s dĂ©passe celui qui provoquerait un dĂ©bordement du magasin local (pubring.kbx), GnuPG passera automatiquement en mode d'ignorance des signatures numĂ©riques (« self-sigs-only,import-clean ») au lieu de renvoyer une erreur.
Pour mettre Ă jour les clĂ©s en utilisant le mĂ©canisme (WKD) une option « âlocate-external-key » a Ă©tĂ© ajoutĂ©e, qui peut ĂȘtre utilisĂ©e pour recrĂ©er le magasin de certificats Ă partir de clĂ©s publiques vĂ©rifiĂ©es. Lors de l'exĂ©cution de l'opĂ©ration « âauto-key-retrieve », le mĂ©canisme WKD est dĂ©sormais plus prĂ©fĂ©rĂ© que les serveurs de clĂ©s. Le principe de fonctionnement de WKD consiste Ă placer les clĂ©s publiques sur le web en les liant au domaine spĂ©cifiĂ© dans l'adresse e-mail. Par exemple, pour l'adresse « test@example.com », la clĂ© peut ĂȘtre rĂ©cupĂ©rĂ©e via le lien « https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfceece9a5594e6039d5a ».
Source : opennet.ru
