A volte mi viene chiesto di firmare UID pseudonimi o di vedere le chiavi PGP che appartengono a organizzazioni piuttosto che a singole persone. Questi, per natura, non contengono il nome di una persona della vita reale; quindi non esiste un modo ovvio per verificare tali identità. (Un metodo che mi è stato proposto è stato dimostrare la proprietà di un dominio correlato all'UID rendendo disponibile un documento firmato su quel dominio, ma non sono riuscito a decidere se questo fosse sufficiente.)
Ci sono, tuttavia, motivi per includere tali chiavi (almeno quelle delle organizzazioni) nella rete di fiducia, ad esempio una chiave di firma del rilascio del software dovrebbe avere piuttosto delle firme su di essa. Quale sarebbe un modo decente di convalidare tali identità (o: in quali condizioni un tale ID potrebbe essere dichiarato come "verificato")?