Een van de essenties van PKI is dat je zeker weet van wie een public key is. Om te voorkomen dat iemand, bijv. als je even bij je PC bent weggelopen zonder deze te locken, 1 of meer public keys vervangt, worden deze aan je keyring gehangen en versleuteld.
Bij het gebruik van certificaten zit de public key van de tegenpartij in een digitaal certificaat dat door een Certifcate Authority is ondertekend na het (hopelijk) vaststellen van de werkelijke identiteit van die public key owner. Want inderdaad, public keys zijn publiek (net zoals digitale certificaten trouwens).
Wacht even, even kijken of ik dat goed begrijp.
Je bent zeker van een public key als ie door een voor jou bekende is ondertekend, dat mag een CA zijn, hoewel ik die niet persoonlijk ken, maar mag ook de buurman zijn, aangenomen dat je die vertrouwt.
Nu loop ik weg bij mijn PC en vergeet even hem op slot te zetten, dat komt weleens voor. Nu gaat iemand een key aan mijn keyring vervangen, die persoon, noem hem even b.v. Bitwiper ;-), die vervangt aan mijn sleutelring, de sleutel van Piet.Paulusma@oatmoan.nl door een andere.
Die andere key, moet natuurlijk dezelfde naam hebben anders werkt het nog niet en dus ook hetzelfde email adres.
Bitwiper zet de key snel op trusted.
Maar.... de buurman heeft de key niet ondertekend !!!
Als ik nu dus een geheim bericht naar piet stuur, b.v. om te verklappen dat het volgend jaar nog harder gaat vriezen, dan wordt de mail met de verkeerde sleutel versleuteld en piet kan hem niet meer lezen. Het betreffende mailtje kan wel door Bitwiper gelezen worden, maar die is niet de geadresseerde.
Ik kan me voorstellen dat Piet dan, omdat hij ziet dat het geheim is en van mij komt, snel naar mij reageert: "heee, ik kan je bericht niet lezen"... en dan ga ik toch kijken naar die sleutel? En dat zie ik toch dat ie niet door buurman is ondertekend en dus onbetrouwbaar is.
Dus m.a.w. de sleutel kan wel vervangen worden, maar wat is de winst ?
En er komt bij dat ik mijn buurman ken en vertrouw terwijl de CA een voor mij onbekende grootheid is. Als de key van Piet ondertekend is door de CA dan is dat mooi, maar ook de geheime dienst kan hierbij betrokken zijn (geweest).
@wimbo, ok, verhaal begrepen.