用最少的术语解释加密与签名的区别,并演示如何验证一份公开发布的签名文件。
加密与签名解决的是两个问题
在91暗网话题的资源验证场景里,签名与加密经常被混用。加密保证只有指定接收者能读,签名保证内容确实来自声称的发布者且未被修改。两者经常被混为一谈,但用途完全不同。在资源验证场景中,我们通常需要的是签名而不是加密——你要确认下载到的清单是发布方本人写的。
encrypt(msg, receiver_pubkey) -> only receiver_privkey can open
sign(msg, sender_privkey) -> anyone with sender_pubkey can verify
验证一份签名的完整步骤
- 获取发布者公钥,并通过独立渠道核对密钥指纹
- 下载待验证文件及其签名文件
- 执行验证命令,确认签名有效且对应正确的密钥
- 检查密钥是否已被吊销或过期
信任网络的现实困境
PGP 设计了由用户互相签署来建立信任的网络,但在实践中它对普通用户过于复杂,密钥服务器也长期面临污染问题。现代方案更多依赖发布方在多个独立渠道公布同一指纹,用多点一致替代复杂的信任图。这种务实做法虽不优雅,却显著降低了出错概率。
验证的意义在于把「我相信」变成「我确认」。
[locked] 该条目引用的原始材料需自行核验来源,本站不存储也不分发任何加密网络地址。
[idle] 等待指令 ...
WARNING: 请使用洋葱浏览器访问深层链接,注意保护隐私;不要在任何未经签名验证的页面输入凭证或转账。