Trovo la procedura comune delle parti per la firma delle chiavi un po 'scomoda:
La persona A presenta il passaporto e un'impronta digitale "Questa è la mia chiave!". La persona B controlla i passaporti e decide un livello di fiducia per firmare la chiave a casa.
Ora l'unica cosa che la persona B può veramente confermare è che la persona A era presente (basata sulla fiducia nel passaporto) sostenendo che la chiave stampata è sua / sua. L'unica mappatura alla chiave è per nome però - che potrebbe non essere nemmeno unica.
In effetti, la persona A avrebbe potuto cercare qualcuno che avesse lo stesso nome e pagarlo per andare invece a firmare quella chiave. A meno che la chiave non abbia un identificativo (ne hanno pochissimi) nessuno se ne accorgerebbe. Forse non molto probabile o addirittura un vettore di attacco ma un esempio per mostrare il problema.
L'unico modo per confermare che la persona A abbia accesso alla chiave privata è che lei / lui firmi qualcosa. Tuttavia, la firma (o anche solo la consegna di chiavi) di solito non è consentita / richiesta per la maggior parte degli eventi di firma delle chiavi.
Ma non avrebbe molto più senso? Nessuna delega di fiducia a un passaporto. Nessuna corrispondenza visiva con una foto. Cosa mi manca?
Considereresti la procedura comune più sicura della firma sul posto? Riesci a immaginare un'alternativa migliore alla procedura comune?