Türkiye'de 5070 sayılı Elektronik İmza Kanunu (2004), yalnızca BTK tarafından yetkilendirilmiş Elektronik Sertifika Hizmet Sağlayıcıları'nın (ESHS) verdiği "nitelikli elektronik imza"yı el yazısı imzayla hukuken eşdeğer sayar. Kendi oluşturduğunuz bir PGP anahtarıyla atılan imza kriptografik olarak sağlamdır, ama arkasında yetkili bir sağlayıcı olmadığı için bu hukuki statüye sahip değildir.
Bir anahtar çifti: genel ve özel
Tek bir anahtarın verileri hem şifrelediği hem çözdüğü simetrik şifrelemenin (AES gibi) aksine, PGP matematiksel olarak ilişkili bir anahtar çifti kullanır. Genel anahtar özgürce dağıtılabilir — herkes onu yalnızca size özel bir mesajı şifrelemek için kullanabilir — ve bu mesajı yalnızca cihazınızdan hiç çıkmayan karşılık gelen özel anahtar çözebilir.
Nitelikli imza ile PGP imzası arasındaki fark
Nitelikli elektronik imza almak için önce ESHS'nin kimliğinizi doğrulaması ve resmi bir güven zincirine dayanan bir sertifika vermesi gerekir. PGP aynı teknik sorunu — bir mesajın gerçekten iddia edilen kişiden geldiğini kanıtlamak — hiçbir yetkilendirilmiş kurum olmadan çözer: yazarın kendisi anahtar çiftini üretir ve özel anahtarla imzalar.
Dijital imza — aynı fikrin tersi
Bir mesajı imzalamak için yazar onu hash'ler ve bu hash'i kendi özel anahtarıyla şifreler. Herkes, yazarın genel anahtarıyla imzayı doğrulayabilir — başarılı bir doğrulama, mesajın gerçekten özel anahtarın sahibi tarafından oluşturulduğunu ve sonradan değiştirilmediğini kanıtlar.
Bu neden gereklidir
- Önceden sır değiş tokuşu yapmadan bir alıcı için gizli mesajları şifrelemek.
- Yazarlığı kanıtlamak için yazılım sürümlerini veya commit'leri imzalamak — nitelikli sağlayıcıya gerek kalmadan.
- Dışarıdan gelen imzalı e-postaların veya dosyaların gerçekliğini doğrulamak.
Yetkili ESHS yerine Web of Trust
Türkiye'nin nitelikli imza modeli yukarıdan aşağıya işler: BTK sağlayıcıyı yetkilendirir, sağlayıcı kullanıcıyı doğrular. PGP tam tersini yapar — merkezi bir otorite yerine "güven ağı" (Web of Trust): kullanıcılar, bir anahtarın belirli bir kişiye ait olduğunu şahsen doğruladıklarını onaylayarak birbirlerinin genel anahtarlarını kendileri imzalar. Tanımadığınız bir anahtara güven, yetkili tek bir kurum üzerinden değil, zaten güvendiğiniz kişilerin imza zinciri üzerinden oluşur.