Хау, шифропанки. Речь об одном гайде, тысяча сто первом гайде по GPG, но отличающемся от большинства. Он всего из шести страниц, но зато в картинках: с няшными персонажами и схемами, объясняющими суть обмена ключей, ключевых пар и блоков.
Делал я эту брошюрку для любознательных, но (стоит честно признать) не очень умных девочек, которым приходится всё повторять по несколько раз. Получилась шпаргалка, которая — проверено! — значительно ускоряет обучение, если заниматься этим в чате или с глазу на глаз. С другой стороны, это же шпаргалка должна быть напоминанием, о том как правильно организовать безопасную связь.
Итак, вот ссылка на исходники (формат: inkscape-SVG, запакованы в tar.gz):
http://cdn.syn-ch.com/src/144/31/25/1443125993-f88dc.gz
Есть английская версия в pdf:
http://cdn.syn-ch.com/src/144/31/26/1443126467-89e89.pdf
И, конечно же, русская версия:
http://cdn.syn-ch.com/src/144/31/26/1443126670-7d6ee.pdf
Работа свободная, лицензия WTFPL Ну, не считая логотипа Tor'а, который вежливо просят без нужды не изменять. А так, делайте с гайдом всё что пожелаете, я не против, — и более того, буду очень рад.
Позже опубликую исходники на openclipart.org Но прямо сейчас не помешали бы советы, пожелания. Может есть ошибки, нужно что-то изменить? Если что, тред с обсуждением гайда есть на синче, хотя там и много сторонних постов:
http://syn-ch.org/b/res/1908694.html#2067903
И наконец, могу сделать страницу здесь на вики. Таки нужно или нет?
комментариев: 11558 документов: 1036 редакций: 4118
Уже добавил в раздел руководств.
комментариев: 300 документов: 33 редакций: 12
Второе. (Или уже не актуально?)
И третье, главное. Не указано, что делать то с зашифрованным и подписанным сообщением. Затыка у «не очень умных девочек» возникает с интеграцией gpg в привычный информационный обмен (программы эл. почты, мессенджеры и т.д.)
Или в Tails всё идёт автоматом? (Не пользовался им.)
комментариев: 11558 документов: 1036 редакций: 4118
Справедливое замечание. Используйте pool.sks-keyservers.net, если нет оснований тыкаться в какой-то конкретный сервер напрямую.
комментариев: 1060 документов: 16 редакций: 32
Уже вполне новый, но
+1
комментариев: 1 документов: 1 редакций: 0
1) Don’t take the name of root in vain.
Действительно. Обязательно подправлю, не хочу плохому учить.
2) О сервере ключей.
Понимаю, что правильность важна, но в данном случае всё сложнее. Во-первых, имя pgp.mit.edu — очень короткое. Во-вторых эта ссылка ведёт прямо на веб-интерфейс, довольно удобный (на мой взгляд), с пояснениями и подсказками. И в-третьих, что самое важное, это доменное имя принадлежит одному из самых известных университетов мира — не стоит недооценивать волшебную силу имён.
В руководстве хватает ненавязчивых намёков: ключ Брюса Шнайера, что наверняка выведет на его блог; упоминание safe-mail, TorProject наконец. И mit.edu — всего лишь ради удовольствия любопытной девочки, которой наверняка понравится отправлять ключи на сервер, и, вроде как, в столь известный университет.
Так что в своей версии руководства название сервера ключей я не буду менять.
3) Не указано, что делать то с зашифрованным и подписанным сообщением.
А нужно ли? Мой опыт подсказывает, что ни у кого не возникало проблем с передачей куска текста. Обычно собеседники просто бросают его на какой-нибудь файлообменник или pastebin. Также в гайде есть совет использовать почту на safe-mail.net Там нормальный, не завязанный на ява-скрипты веб-интерфейс.
И наконец, мне не кажется правильным учить именно «интеграции gpg в привычный информационный обмен». Потому что для большинства из нас, людей, привычны социальные сети, гуглопочты, всякие чатики, привязанные к собственническим программам под собственническую ось. Нет, всё это разрушительно сказывается на самодисциплине; я советую наоборот, как можно чётче разделить безопасную и небезопасную среду работы и постепенно разрывать все связи со второй. А там и знания о полезных программах подтянутся.
SATtva, спасибо за спасибо. На самом деле очень приятно сделать что-то полезное для сайта, где начинал учиться хорошим вещам. Через несколько дней я ещё раз пройдусь проверкой по руководству, опрошу знакомых и друзей. Здесь тоже опубликую новую версию; потом звякну личным сообщением, чтобы, во имя перфекционизма, в библиотеке ссылку поменять.
комментариев: 11558 документов: 1036 редакций: 4118
ЛС не нужно, я мониторю ветку.
комментариев: 511 документов: 2 редакций: 70
Всё-таки одним из ключевых моментов любого нормального гайда, даже такого примитивного, должна быть защита от MITM, т.е. сверка отпечатков ключей, иначе вы учите людей шифрованию, которое элементарно обходится достаточно сильным противником.
Можно не изобретать велосипед, а взять умолчальный сервер GnuPG: keys.gnupg.net.
Пожалуйста: http://keys.gnupg.net
Да что там какой-то университет... Если гнаться за волшебными именами, можно дать другие две ссылки, которые почему-то никак не открываются ни через Tor, ни через веб-прокси, что символично, но поисковики эту информацию выдают:
PGP by the PGP Corporation offers public key file encryption according to the ... evaluation of file encryption with PGP desktop version 9.6 and has the following.
S/Mime and PGP. In order to encrypt and authenticate email with other users, you, and your correspondents must have a compatible security mechanism.
А почему не современный ruggedinbox.com или sigaint.org?
Это можно сделать только в очень особых случаях, где род деятельности и круги общения (безопасный и небезопасный) не пересекаются вообще и никак, да и в этом случае техническая организация сложна.
Не получится.
Здесь на форуме в том или ином виде это озвучивалось, было в новостях, было много обсуждений на тему, но повторю ещё раз: такие мануалы, на мой взгляд, «не нужны». Задумка интересная, но практике она работать не будет. Мой личный опыт, как пересажавшего многих на PGP с той или иной степенью успешности, говорит о том же (кстати, я тоже писал подобные мануалы для людей своего круга). Причины того, почему не взлетает, банальны, но о них, тем не менее, часто забывают. Попытаюсь выделить главное. Итак, по пунктам:
P.S. Близко к сердцу не принимайте. Я всё-таки считаю, что то, что вы делаете — скорее полезная деятельность, но всё же приведённая критика может вас сподвигнуть посмотреть на это под другим углом. На мой взгляд, ИБ не ставится на поток: ИБ — искусство, которым овладевают только те, кому этого очень хочется. ИБ слишком междисциплинарно и сложно: тут и электроника, и криптография, и программирование, и администрирование нужно, да ещё и очень широкий кругозор с активным вовлечением в медиа-среду, чтобы правильно понимать и оценивать текущие риски, которые меняются каждый день. Наконец, казалось бы, можно не задирать планку и довольствоваться каким-то минимумом, но при более внимательном рассмотрении оказывается, что минимум практически ни от чего не защищает — он больше для самоуспокоения.