CERTIFICADO DIGITAL "oficial" vs CHAVES "auto assinadas"
Pessoal,
Estou montando um treinamento WEB que disponibilizarei em breve sobre Criptografia, PGP, e afins.
Revisando a me aprofundando sobre o assunto cheguei a uma conclusão que "acho" lança um xeque na discussão sobre certificados digitais: (maybe)
Para me fazer entender melhor, vamos relembrar a questão principal de crítica sobre chaves publica/privada auto-assinadas: Essas chaves, por serem "auto-assinadas" não trás garantia alguma sobre a identidade do autor já que foi gerada por ele próprio, e que qualquer pessoa pode gerar uma chave utilizando qualquer nome que queira. - caso queira, posso criar uma chave em nome de "Bin Laden Rest in Hell da Silva".
Já as chaves emitidas em CAs, garantem essa identidade pois o cidadão "prova" sua identidade com visita presencial ao escritório de emissão do certificado, apresenta documentos pessoais e deixa todas as provas de identidade que a associam a pessoa à chave.
Pois bem:
Até onde sei, as chaves desses certificados "oficiais" são geradas "lá dentro" e são retiradas pelo proprietário "já pronta".
A pergunta que não quer calar é: Que tipo de controle/garantia é dada ao proprietário, de que sua chave privada não foi copiada durante a geração, ou antes de ser entregue ao seu proprietário?
Agora chego ao ponto em questão:
- Certificados auto-assinados não possui identidade CHECADA;
- Certificados emitidos por ICP-Brasil não possuem garantia ABSOLUTA de que a chave não tenha sido reproduzida.
Sendo assim, acho que o modelo IDEAL seria:
- Cidadão gera seu par de chaves;
- Cidadão leva sua chave PÚBLICA para uma unidade certificadora do ICP-Brasil para verificação de identidade.
- Usuário "grava" seu cartão, se quiser, com seu par de chaves.
E ai, pessoal... o que acham?
Boa noite a todos!
Haaaa... e se a questão foi pertinente, não deixem de avaliar este tópico!
"COBIT isn't a four letter word"