Voor generiek email gebruik is m.i. PGP/GPG en WoT inderdaad wel dood en mislukt moeten we zeggen.
Binnen wat specifieke niche-gemeenschappen wordt PGP/GPP wel gebruikt, zichtbaar of onder water.
CERTs publiceren nog steeds PGP keys , en ik dacht dat in de wandelgangen van (security) conferenties certs/leden ook wel elkaars keys signen .
Maar hoofdzakelijk komt de trust van 'zie de key op onze officiele website - en het hele TLS mechanisme' .
Wat minder zichtbaar, maar wel gebruikt :
Linus eist dat kernel maintainers hun git-commit tags pgp-signen , en wil een key met trust van die maintainers.
Dat is (lijkt mij) een web of trust met hooguit één of twee tussenschakels tussen een nieuwe maintainer en Linus ;
Er zijn regelmatig kernel conferenties waarop (ook) keys gesigned kunnen worden dus binnen die specifieke gemeenschap is er veel verwevenheid van mensen elkaar persoonlijk ontmoet hebben en keys kunnen signen.
(Onlangs - Kent Overstreet wil bcachefs mergen in de kernel . Linus :
No way am I pulling that without a signed tag and a pgp key with a
> chain of trust. You've been around for long enough that having such a
> key shouldn't be a problem for you, so make it happen.
De rest van git garandeert allerlei integriteits zaken, dus met (alleen) een signature op een commit tag is bron en integriteit van de hele branch verder gegarandeerd.
Hopelijk zijn er buiten de Linux kernel meer belangrijke projecten die dit soort mechanismen gebruiken tussen developers/maintainers.
En nog verder onder water : RPM en DEB packages kunnen met pgp keys gesigned zijn.
De standaard distributies doen dat ook, en daarmee zijn updates betrouwbaar te downloaden ongeacht de betrouwheid van mirrors .
De trust hangt alleen af of de oorspronkelijke installatie die "de" trusted distributie key bevatte inderdaad "echt" is .
Daarvoor hangt uiteindelijk de zaak weer of die (of alleen de key) op "de echte" website van "de distributie" staat, en het hele TLS mechanisme dat de authenticiteit en integriteit van die website moet garanderen.
Dus bij elkaar : onder water in technische systemen (linux distro's) , met effectief "geen WoT" maar de basis installatie van een betrouwbare site halen.
Niches van nauw verweven communities zoals kernel developers, of CERTs .
Wat detail over wat er allemaal mis is met PGP:
https://blog.cryptographyengineering.com/2014/08/13/whats-matter-with-pgp/(en Matthew Green heeft serieuze crypto credentials)