Una delle opzioni per security.txt deve includere un riferimento a una chiave PGP da utilizzare quando si riportano le vulnerabilità in modo privato e sicuro . È perfettamente logico per me che un ricercatore usi PGP per crittografare un messaggio per segnalare una vulnerabilità.
Ma per quanto riguarda il business dall'altra parte? Come dovrebbero implementare in modo sicuro una chiave PGP per tali rapporti?
Un'opzione sarebbe semplicemente usare la chiave personale di una persona (o, più probabilmente, una tantum creata esclusivamente per questo scopo), ma poi c'è il rischio che la persona muoia (indisponibilità) o diventi canaglia (DOS / Rapporti MitM).
Un'altra opzione sarebbe quella di generare una coppia di chiavi per questo scopo e condividerla tra un gruppo di persone fidate. Questo risolve il problema della "morte" e il problema del DOS, ma espande il rischio che una persona riceva un rapporto e ne faccia qualcosa di nefasto.
Una chiave condivisa significa anche che qualsiasi keyholder privato può emettere un messaggio "come" quell'identità. Questo può probabilmente essere risolto chiarendo che la chiave è per "solo-ricevuta" quando si conia.
Esiste un modo standard e / o sicuro per fare cose del genere?