#!/bin/blog

May 28, 2009

Opportunistic key signing

Filed under: Scripting — martin @ 6:36 am

Here’s a security practice that many of you folks are not going to like.

Let’s say I’m dealing with some piece of software that can be downloaded as source code, along with a PGP signature, such as, for example, the EXIM MTA:

$ ls exim*
exim-4.69.tar.gz exim-4.69.tar.gz.asc
$ gpg exim-4.69.tar.gz.asc
gpg: Signature made Wed Dec 19 13:37:54 2007 CET using DSA key ID DDC03262
gpg: Can't check signature: public key not found
$ gpg --recv-key DDC03262
gpg: requesting key DDC03262 from hkp server wwwkeys.de.pgp.net
gpg: key DDC03262: public key "Nigel Metheringham (Exim key) " imported
[...]
$ gpg exim-4.69.tar.gz.asc
gpg: Signature made Wed Dec 19 13:37:54 2007 CET using DSA key ID DDC03262
gpg: Good signature from "Nigel Metheringham (Exim key) "
gpg: WARNING: This key is not certified with a trusted signature!
gpg: There is no indication that the signature belongs to the owner.
Primary key fingerprint: FAA1 C7F9 CD07 7DC4 304B C0C8 85AB 833F DDC0 3262

What now? I don’t have a trust path to this key, so what can I do about the software? Of course, I can (and will) do what everyone does in this situation: Have a look at the current list of people who have signed the signing key and decide based on some kind of makeshift criteria, whether I want to use the software anyway.

But I can also do something else. Chances are that I will come back to this situation. In a few months, I might want to check the PGP signature on a new release. For that day, I can add an unverified signature to the key.

$ gpg --edit-key DDC03262
[...]
Command> sign
[...]
How carefully have you verified the key you are about to sign actually belongs
to the person named above? If you don't know what to answer, enter "0".

(0) I will not answer. (default)
(1) I have not checked at all.
(2) I have done casual checking.
(3) I have done very careful checking.

Your selection? (enter `?' for more information):
[...]
$ gpg --send-key DDC03262

(Don’t bother looking; I haven’t actually signed and uploaded the EXIM key.)

I tend to prefer the sig1 here due to the clear statement that “no check was made at all”, but sig0 works just as well. The important part is that I sign the signing key, but without making any claim about its validity. When I get back to that same key at a later date, I can however tell for sure that I have deemed this key to be usable in the past.

I believe that this is a legitimate use of sig0 and sig1 signatures, although I have to acknowledge that I have met people who disagree with me about this.

May 23, 2009

Freakshow ‘49-’90

Filed under: Paranoia, Politics — Tags: , — martin @ 9:36 pm

Sehr schöner Artikel in der Zeit, “Helden wie ihr“:

Offenbar ist in Zeiten der Krise das Bedürfnis des Staates nach Legitimation enorm und der historische Fehlschluss nützlich, dass aus einem gelungenen Jahr 1989 das Gelingen des Jahres 2009 folgt. Deshalb war es kein Zufall, dass Angela Merkel die vereinten Bürger kürzlich zum Optimismus ermahnte. Bitte in der Krise keine destruktive Kritik! Bitte positiv denken! Das erinnert an die Feiertagsgepflogenheiten der DDR. Damals war das Land, in dem man lebte, immer auch dasjenige, von dem man geträumt haben sollte.

Die Diskussion um den “Unrechtsstaat” DDR weist ziemliche Parallelen zu meinen Nazi-Thesen auf, die ich hier in ziemlich ermüdender Weise schon oft geäußert habe. Wie bei den Nazis, so trübt auch hier die Geschichte den Blick und steht einer objektiven Bewertung der Gegenwart im Weg.

Allein schon der “Unrechtsstaat”. Ein Unwort, das in der allwissenden Müllhalde Wikipedia erst vor ein paar Wochen Einzug gehalten hat. Aber klar, daß langsam ein neues Vokabular her muß. Wenn man von Diktaturen und Polizeistaaten sprechen würde, liefe man immerhin Gefahr, plötzlich die eigene Nähe zu Überwachungs- und Polizeistaaten zu erkennen,

  • in denen Blogger und Oppositionelle mal eben zwischendurch Mundtot gemacht werden können,

  • in denen es keine Rechtssicherheit im Hinblick auf Meinungs- und Versammlungsfreiheit gibt,
  • in denen korrupte Regierungsmitglieder die Legitimation des Verfassungsgerichts in Frage stellen,
  • und in denen unter vorgeschobenen Gründen die Einführung der Internetzensur betrieben wird.

Gut, daß es in Deutschland nie wieder so kommen wird, wie es mal war. Amen.

May 16, 2009

Mei, Hammer

Filed under: Internet — Tags: — martin @ 4:52 pm

So, ich hab grade meine erste MyHammer-Ausschreibung abgewickelt, und ich muß sagen: Ätzend.

Zum einen ist das große MyHammer-Märchen nicht wahrgeworden und meine Preisvorstellung wurde nicht um die Hälfte unterboten. Zum anderen stört es mich gewaltig, daß MyHammer groß mit dem unverbindlichen Einstellen einer Ausschreibung wirbt, aber am Ende recht deutlich mit der automatischen Auftragsvergabe an den Niedrigstbietenden droht.

Der Notausgang aus dieser Situation ist nur schwierig zu finden (zumindest ist er im Gegensatz zu allen anderen Optionen nicht mit einem dicken roten Grafikbutton unterlegt), und selbst dann gibt sich MyHammer nicht mit einem einfachen “kein Interesse mehr” zufrieden, sondern verlangt in jedem Fall die Eingabe eines Begründungstextes. Hat man den Auftrag an einen anderen Handwerker außerhalb vergeben, wird mindestens der Firmenname verlangt, und wer die Anschrift dazu angibt, bekommt 5 € Prämie. Eine ziemliche Unverfrorenheit.

MyHammer hat sicherlich die offensivste Fernsehwerbung, aber ich glaube nicht, daß ich mich damit ein weiteres mal auseinandersetzen werde. Ich fand die Vorstellung, so offensiv den Preis runterzufeilschen und den billigsten Höker an meiner Immobilie herumdoktern zu lassen, noch nie in Ordnung. Das Drumherum bei der Auftragsvergabe gibt mir aber persönlich den Rest.

P.S.: Der Gewinner der Ausschreibung und ich wickeln den Auftrag jetzt an MyHammer vorbei ab. Wird schon schiefgehen. ;-)

Debian VMware woes

Filed under: UNIX & Linux — Tags: , , , , — martin @ 8:28 am

Had some trouble with Debian in VMware Server 2.0: I/O was horribly slow, 100% IOwait when doing the simplest things, hdparm showing 11MB/s throughput.

This was fixed by shutting down the VM, changing the SCSI adapter from Buslogic to LSI logic and booting up again. hdparm is at 63MB/s now. The machine, which will be an SMTP mail exchanger, now scans 8 mails per second (Postfix before-queue filter via amavisd-new+ClamAV) in 10 concurrent sessions. Not bad at all.

Debian is by far the simplest choice for an SMTP content filter because it’s not neccessary to bring in any dependencies by hand. Cool. :-)

May 8, 2009

Meta-Freakshow

Filed under: Politics — Tags: — martin @ 6:28 am

Oh, wow, die Polen sind um ihren unverkrampften Umgang mit dem Nationalsozialismus wirklich zu beneiden:

Schocktherapie für Straftäter in Polen – Kann ein Besuch in der KZ-Gedenkstätte Auschwitz bei der Resozialisierung helfen? – “Wir möchten in den Häftlingen das Bewusstsein dafür wecken, wohin die Toleranz des Bösen führen kann. Was für ein furchtbares System man in einer Gesellschaft schaffen kann, die Gewalt und Verfolgung akzeptiert. Die Häftlinge sollen wissen, was in Auschwitz geschah. Das soll eine Schocktherapie sein.”

Zumindest scheint Auschwitz in Polen nicht wie ein Nationalheiligtum behandelt zu werden. In Deutschland stehen Konzentrationslager schließlich unauslöschlich dafür, wie schlimm es mal war, aber nie wieder werden kann.

May 6, 2009

Webseiten in-place editieren

Filed under: Internet — martin @ 7:25 pm

Was Mikko Hypponen da twittert, ist schon ziemlich lässig:

To edit any web page, type this to address bar:
javascript:document.body.contentEditable=’true’; document.designMode=’on’; void 42

Da muß man sich praktisch garnicht mehr krummlegen, um Screenshots zu fälschen.

fake-spiegel

Proposed Additions to the PDP-11 Instruction Set

Filed under: fun — Tags: — martin @ 7:09 am

Fortune des Tages, wirklich sehr schön, selbst wenn man (so wie ich) vielleicht nicht den ganz großen Kontext kennt:

Proposed Additions to the PDP-11 Instruction Set:

DC      Divide and Conquer
DMPK    Destroy Memory Protect Key
DO      Divide and Overflow
EMPC    Emulate Pocket Calculator
EPI     Execute Programmer Immediately
EROS    Erase Read Only Storage
EXCE    Execute Customer Engineer
HCF     Halt and Catch Fire
IBP     Insert Bug and Proceed
INSQSW  Insert into queue somewhere (for FINO queues [First in never out])
PBC     Print and Break Chain
PDSK    Punch Disk

Blog at WordPress.com.