В настоящее время я нахожусь в ситуации, когда использование флага --clearsign
было бы нецелесообразным.
С помощью размера подписи я установил, что он содержит некоторую форму входных данных (поэтому, когда я набрал gpg --armor --sign file.txt
, вывод file.txt.asc
был незначительным больше, чем исходный файл), однако, при использовании gpg --verify file.txt.asc
, я могу только сказать, что файл был подписан мной, а не его содержимым, даже при использовании подробного флага.
Если исходные данные не подлежат возврату, то какой смысл иметь подпись, поскольку все, что она показывает, это дата, когда она была подписана, и кем она была подписана? Если бы я был MITM, не мог бы я просто скопировать эту подпись и притвориться, что я отправитель, даже если дата была немного не в порядке?