加密回答的是“谁能读”。签名回答的是另一个问题:“这真的是他写的吗”。用你的密钥给文字签名——任何拿到你公钥的人都能确认这条消息出自你,而且没有被改动。密钥不会离开标签页。
公钥可以给任何人,私钥永远不给任何人。
没有密钥?在“密钥”标签里生成一对——那里也能从口令推导出密钥。
口令的盐对所有人都一样——否则密钥就无法重现。所以短口令意味着可伪造的签名。
密钥、文字和签名都不会发往任何地方:全部在这个标签页里计算。
签过名的消息就是你的文字,底下多了一行这样的东西: --404SIG1 密钥.签名。文字依然可读:签名什么都不藏,它只证明作者身份。收件人把整块复制下来,打开本页的“验证”标签,贴进去。
要复制的是整块,而不是单独的文字。签名是逐字节计算的:多一个空格、换行符不同、引号被自动替换——验证就对不上,尽管看上去完全一样。
它证明文字出自某个密钥的主人,并且此后没有改动。它 不能 证明这个密钥属于自称的那个人:这要靠别的途径得知——网站、频道的置顶消息、名片。如果密钥和签名是同一条消息里发来的,验证就毫无意义:两样可以一起伪造。
有帮助吗?
一次点击,无需注册