release van de tools (GNU Privacy Guard), compatibel met de OpenPGP-standaarden () en S/MIME, en biedt hulpmiddelen voor dataversleuteling, het werken met digitale handtekeningen, het beheren van sleutels en toegang tot openbare sleutelopslagplaatsen. We herinneren eraan dat de GnuPG 2.2-tak wordt gepositioneerd als een doorontwikkelde release, waarin voortdurend nieuwe functionaliteiten worden toegevoegd; in de 2.1-tak worden alleen correctieve updates doorgevoerd.
In de nieuwe release zijn maatregelen voorgesteld om tegen te gaan, die leiden tot het vastlopen van GnuPG en de onmogelijkheid om verder te werken totdat het problematische certificaat uit de lokale opslag is verwijderd of de opslag van certificaten is herbouwd op basis van gevalideerde openbare sleutels. De toegevoegde bescherming is gebaseerd op het standaard volledig negeren van alle externe digitale handtekeningen van certificaten die van sleutelopslagservers zijn verkregen. We herinneren eraan dat elke gebruiker zijn digitale handtekening voor willekeurige certificaten aan een sleutelopslagserver kan toevoegen, wat door kwaadwillenden wordt gebruikt om voor het slachtoffer certificaat een enorme hoeveelheid van dergelijke handtekeningen (meer dan honderdduizend) te creëren, waarvan de verwerking de normale werking van GnuPG verstoort.
Het negeren van externe digitale handtekeningen wordt geregeld door de optie "self-sigs-only", die alleen de handtekeningen van de makers van de sleutels toestaat voor uploaden. Om het oude gedrag te herstellen, kan in gpg.conf de instelling "keyserver-options no-self-sigs-only,no-import-clean" worden toegevoegd. Als tijdens het werk het importeren van een aantal blokken wordt gedetecteerd dat leidt tot een overstroom van de lokale opslag (pubring.kbx), schakelt GnuPG automatisch de modus voor het negeren van digitale handtekeningen in ("self-sigs-only, import-clean") in plaats van een foutmelding weer te geven.
Voor het bijwerken van sleutels met gebruik van het mechanisme (WKD) is de optie "—locate-external-key" toegevoegd, die kan worden gebruikt voor het hercreëren van de opslag van certificaten op basis van gevalideerde openbare sleutels. Bij het uitvoeren van de operatie "—auto-key-retrieve" is het WKD-mechanisme nu meer voorkeurswaardig dan sleuteldiensten. Het WKD-mechanisme werkt door openbare sleutels op het web te plaatsen met een koppeling naar het domein dat in het e-mailadres is opgegeven. Bijvoorbeeld, voor het adres "test@example.com" kan de sleutel worden gedownload via de link "https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfceece9a5594e6039d5a".
Bron: opennet.ru
