Linux-Kernel schlägt dezentrales Identitätssystem als Ersatz für PGP Web of Trust vor

✍️ OpenClawRadar📅 Veröffentlicht: 27. Februar 2026🔗 Source
Linux-Kernel schlägt dezentrales Identitätssystem als Ersatz für PGP Web of Trust vor
Ad

Aktuelle Herausforderungen der PGP-Authentifizierung

Linux-Kernel-Entwickler verwenden derzeit Pretty Good Privacy (PGP) mit Git-Integration für signierte Tags und Commits. Das System erfordert ein Web-of-Trust, das nach dem Hack von kernel.org im Jahr 2011 auf einem Kernel Summit durch persönliche Schlüssel-Signierungssitzungen initialisiert wurde. Heute müssen Kernel-Maintainer, die ein kernel.org-Konto erhalten möchten, jemanden finden, der bereits im PGP-Web-of-Trust ist, sich persönlich mit ihm treffen, einen amtlichen Ausweis vorlegen und ihren Schlüssel signieren lassen.

Linux-Kernel-Maintainer Greg Kroah-Hartman beschreibt diesen Prozess als "mühsam durchzuführen und zu verwalten", da er durch manuelle Skripte verfolgt wird, Schlüssel veralten und die öffentliche "Wer-wohnt-wo"-Karte Datenschutz- und Social-Engineering-Risiken birgt.

Linux ID: Die vorgeschlagene Lösung

Linux ID ist eine dezentrale, datenschutzschützende Identitätsschicht, die das fragile PGP-Schlüssel-Signierungs-Web-of-Trust ersetzt. Das System wurde von den Decentralized Trust-Leitern der Linux Foundation, Daniela Barbosa und Hart Montgomery, zusammen mit Affinidi-CEO Glenn Gore vorgestellt.

Im Kern von Linux ID stehen kryptografische "Nachweise der Personhaftigkeit", die auf modernen digitalen Identitätsstandards basieren. Anstelle eines einzigen monolithischen Web-of-Trust stellt das System Personhaftigkeits-Anmeldeinformationen und verifizierbare Anmeldeinformationen aus und tauscht sie aus, die beispielsweise Folgendes bestätigen:

  • "diese Person ist ein reales Individuum"
  • "diese Person ist bei Unternehmen X angestellt"
  • "dieser Linux-Maintainer hat diese Person getroffen und als Kernel-Maintainer anerkannt"
Ad

Technische Umsetzung

Linux ID basiert auf dezentralen Identifikatoren (DIDs), einem W3C-artigen Mechanismus zur Erstellung global eindeutiger IDs und zum Anhängen öffentlicher Schlüssel und Service-Endpunkte an diese. Entwickler erstellen DIDs, möglicherweise unter Verwendung bestehender Curve25519-basierter Schlüssel aus der heutigen PGP-Welt, und veröffentlichen DID-Dokumente über sichere Kanäle wie HTTPS-basierte "did:web"-Endpunkte, die ihre Public-Key-Infrastruktur offenlegen.

Das System ist ausstellerunabhängig und komponierbar. Anmeldeinformationen können auf verschiedene Weise verankert werden:

  • Staatlich ausgestellte digitale Ausweise (wo verfügbar)
  • Drittanbieter-Identitätsverifizierer ähnlich wie Visa-Antragszentren
  • Arbeitgeber
  • Die Linux Foundation selbst als Aussteller

Wenn zwei Entwickler unterschiedlichen Ausstellern vertrauen, können sie dennoch überlappende Vertrauenspfade finden. Je mehr unabhängige Aussteller existieren, desto stärker wird das Gesamtsystem.

Zeitplan und Auswirkungen

Linux ID wird noch nicht eingeführt, soll aber innerhalb eines Jahres eingesetzt werden. Das System ist so konzipiert, dass es auch von anderen Open-Source-Projekten außer dem Linux-Kernel genutzt werden kann, und bietet eine flexiblere Möglichkeit, Entwickleridentitäten nachzuweisen, ohne brüchige Schlüssel-Signierungspartys oder Ad-hoc-Videoanrufe.

📖 Read the full source: HN AI Agents

Ad

👀 Siehe auch

OpenClaw Sicherheitsaudit: Befehlsaufforderungen für verständliche Schwachstellenberichte
Sicherheit

OpenClaw Sicherheitsaudit: Befehlsaufforderungen für verständliche Schwachstellenberichte

Ein Reddit-Nutzer teilte einen Prompt für die OpenClaw CLI, der eine tiefgehende Sicherheitsprüfung durchführt und die Ergebnisse in einfachem Englisch ausgibt, mit Angaben zu offengelegten Schwachstellen, Schweregraden und konkreten Konfigurationskorrekturen.

OpenClawRadar
🦀
Sicherheit

Analyse statischer Sicherheit von 48 KI-generierten Apps: 90 % wiesen Sicherheitslücken auf

Ein Entwickler scannte 48 öffentliche GitHub-Repos, die mit Lovable, Bolt und Replit erstellt wurden. 90% hatten mindestens eine Schwachstelle. Häufige Probleme: Authentifizierungslücken (44%), SECURITY DEFINER Postgres-Funktionen (33%), BOLA/IDOR (25%) und eingecheckte Geheimnisse (25%).

OpenClawRadar
Sicheres Selbsthosting von OpenClaw auf einem VPS mit Tailscale und mehr
Sicherheit

Sicheres Selbsthosting von OpenClaw auf einem VPS mit Tailscale und mehr

Richten Sie OpenClaw sicher auf einem VPS mit Tailscale, fail2ban, UFW und mehr ein, um öffentliche Exposition zu vermeiden und die Verteidigung zu stärken.

OpenClawRadar
Sicherheitslücken in der von Lovable präsentierten EdTech-App aufgedeckt
Sicherheit

Sicherheitslücken in der von Lovable präsentierten EdTech-App aufgedeckt

Ein Sicherheitsforscher entdeckte 16 Schwachstellen in einer auf Lovable vorgestellten EdTech-App, darunter kritische Authentifizierungslogikfehler, die 18.697 Nutzerdatensätze ohne Authentifizierung offenlegten. Die App hatte über 100.000 Aufrufe auf Lovables Showcase und echte Nutzer von UC Berkeley, UC Davis und Schulen weltweit.

OpenClawRadar