Je hebt een klacht over de onderstaande posting:
OK dan :-) A) hkp is een protocol waarbij de server niet wordt geauthenticeerd en de verbinding niet wordt versleuteld (laat staan dat de integriteit van de overgedragen gegevens automatisch wordt gecontroleerd). Hoewel keyservers met geauthenticeerde TLS verbindingen ook valse public keys kunnen bevatten, vergroot een download via een "plain text" verbinding het aanvalsoppervlak en daarmee jouw risico's. Doordat hkp vergelijkbaar is met http (en hkps met https) ontbreekt een stukje zekerheid dat er gewoon had kunnen zijn, doordat je, via de eerder door mij genoemde aanvalstechnieken, ook een valse public key vanaf een valse server (of on-the-fly gewijzigd door ee MITM) kunt downloaden. In bijv. https://security.stackexchange.com/questions/4161/shouldnt-gpg-key-fetching-use-a-secure-connection wordt beargumenteerd (de arrogantie spat er vanaf) dat de noodzaak voor authenticatie van keyservers, en het vervolgens beschermen van de integriteit van de overdracht, flauwe kul zou zijn - omdat je keyservers ...
Beschrijf je klacht (Optioneel):