<p><br>
On Dec 21, 2010 2:28 PM, &quot;Steven Lefevre&quot; &lt;<a href="mailto:lefevre.10@osu.edu">lefevre.10@osu.edu</a>&gt; wrote:<br>
&gt;<br>
&gt; On Tue, Dec 21, 2010 at 9:32 AM, William Yang &lt;<a href="mailto:wyang@gcfn.net">wyang@gcfn.net</a>&gt; wrote:<br>
&gt;<br>
&gt; &gt; If my friend Rob signs my key, and Mike over there knows Rob and trusts<br>
&gt; &gt; Rob, and so forth, we can do the 7-degrees of Kevin Bacon in PGP keys<br>
&gt; &gt; game to come to a trustworthy source by establishing a chain of trusted<br>
&gt; &gt; relationships between your key and a recipient&#39;s.  While you can<br>
&gt; &gt; certainly validate a 1:1 relationship (as I have with many of my<br>
&gt; &gt; professional associates, and which forms my immediate circle of trust in<br>
&gt; &gt; PGP), the real value is this &quot;web of trust&quot; that allows people to ride<br>
&gt; &gt; on a chain of trusted relationships of varying strength.<br>
&gt;<br>
&gt; So how does this actually play out on my computer? Say I get an email<br>
&gt; or another bit of data that is signed by William Yang, and my<br>
&gt; application that&#39;s opening the data is PGP-capable. Does it go and<br>
&gt; look up the web of trust, and report back to me some kind report on<br>
&gt; how trustworthy the data is? How do I actually come to find out that<br>
&gt; the signature is trustworthy or not?</p>
<p>So basically, you email client has some key servers registered with it in a very similar manner as your browser has ssl certificate authorities. There used to be one at harvard or yale that was free and everyone used, but it has been a couple years since I used it.</p>

<p>Basically, you register the public key is registered with the certificate/key server. The problem is, anybody can register any email address with any public key because the key servers don&#39;t want to deal with authentication (Part of the reason you pay for an ssl cert).</p>

<p>So when the receiver of the email or bits go look up the public key, (or you could send it to them in an email). Their email client will warn if the key is not signed by (I forget and I am sure it is configurable) X number of trusted other keys.</p>

<p>So basically, the mail client will show the key in orange or red if the key isn&#39;t signed by other trusted keys. Then you can use the key to send them trusted emal. This is on a signed email or when encrypting to send to them.</p>

<p>We used to use Eudora back 6 or 7 years and it could do this.</p>
<p>Scott M</p>
<p>&gt;<br>
&gt; _______________________________________________<br>
&gt; colug-432 mailing list<br>
&gt; <a href="mailto:colug-432@colug.net">colug-432@colug.net</a><br>
&gt; <a href="http://lists.colug.net/mailman/listinfo/colug-432">http://lists.colug.net/mailman/listinfo/colug-432</a><br>
</p>