OpenPGP 世界中的分裂

OpenPGP 世界正在出现分裂:GnuPG 抵制 IETF 的新“crypto-refresh”标准,认为格式变更和新的密码模式会增加复杂性,并为了边际收益而破坏互操作性。支持刷新的一方则反驳称,长期受批评的 OpenPGP 格式需要现代化,以修复明显的安全缺陷,并与当代的认证加密实践保持一致。在这一技术裂痕背后,还有一个更广泛的问题:考虑到其糟糕的可用性、脆弱的密钥管理以及 Signal、Matrix、age 和平台特定签名系统等替代工具的兴起,PGP 到底还值得投入多少精力。

分裂的范围

  • “crypto-refresh” OpenPGP 工作与以 GnuPG 为中心的 LibrePGP 阵营之间存在分裂。
  • 一方优先考虑现代化底层原语并清理长期存在的问题,即使这会增加兼容性复杂度。
  • 另一方优先考虑长期互操作性、迁移的简便性,以及尽量减少对现有部署的变动。

向后兼容性 vs 安全性

  • 一些人认为“不要破坏兼容性”至关重要,尤其是对于已有数十年历史的加密数据和广泛部署的工具。
  • 另一些人认为,严格的向后兼容已经导致了严重缺陷(例如可降级性、MDC 处理、strip-and-modify 攻击),并最终沦为“安全表演”。
  • 争论点在于旧格式是否应继续被原生支持,还是应当解密一次后用现代方案重新加密。
  • 讨论还将其与弃用旧版 TLS 相类比;争议在于保留弱模式是否曾经有正当性。

对 OpenPGP/GnuPG 的技术批评

  • OpenPGP 格式被描述为复杂、脆弱,并且在历史上某些方面并不安全(数据包布局、MDC、降级路径)。
  • 对 GnuPG 的批评包括:
    • 在某些情况下会释放未经认证的明文。
    • 以会破坏与其他实现互操作性的方式引入 OCB 模式。
  • 也有人反驳称,只要使用得当(签名、对称 AES、OCFB‑MDC),当前 OpenPGP “实际上已经足够安全”。

电子邮件 vs 现代安全消息

  • 许多偏重密码学的评论者表示,加密电子邮件在结构上存在缺陷:元数据泄露、降级问题、糟糕的用户体验、容易出错。
  • 这一阵营的建议是:人际通信使用 Signal/Matrix/其他端到端加密消息工具;备份、应用数据等则使用专门工具。
  • 反对意见是:消息工具无法替代电子邮件的普及性、联邦化、长文、归档以及“商务”用途;电话号码身份和中心化对一些人来说不可接受。

密钥管理、信任网络与替代方案

  • 密钥服务器、吊销和信任网络被广泛形容为一个从未规模化成功的“垃圾场”;有人提到投毒攻击和不一致的信任语义。
  • 仍有一些人重视 PGP 的长期身份与签名能力(代码、软件包、文档),尤其是在 Linux 发行版和服务器端软件分发中。
  • 另一些人则认为 PGP 的身份模型(长生命周期密钥、跨用途共享)是一个严重的设计错误。
  • 提到的替代方案包括:
    • 用于文件加密:age、minisign/signify、按用途定制的工具。
    • 用于身份和签名:新兴系统(例如 Sigstore、新协议)以及特定应用的 PKI。
  • 总体情绪是:PGP 在某些利基场景中仍被大量使用(尤其是软件包/仓库签名),但许多人认为它已经过时、难以正确使用,并且在政治上高度分裂。