Luật Giao dịch điện tử của Việt Nam công nhận chữ ký số do các tổ chức cung cấp dịch vụ chứng thực được cấp phép tạo ra, nhưng trong đời sống hằng ngày, người Việt hầu như không dùng email mã hóa bằng PGP — họ giải quyết bài toán "nhắn tin riêng tư mà không cần trao đổi khóa trước" bằng Zalo, ứng dụng nhắn tin nội địa gần như phổ cập, với cơ chế trao đổi khóa được giấu kín phía sau giao diện.
Một cặp khóa: công khai và riêng tư
Khác với mã hóa đối xứng (như AES), nơi một khóa duy nhất vừa mã hóa vừa giải mã dữ liệu, PGP sử dụng một cặp khóa có liên hệ toán học với nhau. Khóa công khai có thể phân phát tự do — bất kỳ ai cũng dùng nó để mã hóa một tin nhắn chỉ dành cho bạn — và chỉ khóa riêng tương ứng, không bao giờ rời khỏi thiết bị của bạn, mới giải mã được.
Vì sao ứng dụng nhắn tin thắng thế trước email mã hóa
Điểm yếu thực tế của PGP là người dùng phải tự công bố khóa công khai và tự xác minh khóa của người kia — một quy trình thủ công mà phần lớn người dùng phổ thông không quen thuộc. Các ứng dụng nhắn tin giải quyết đúng bài toán trao đổi khóa đó một cách tự động, nên mã hóa đầu cuối trở thành mặc định mà người dùng không cần hiểu khái niệm khóa công khai là gì.
Chữ ký số — cùng ý tưởng nhưng ngược lại
Để ký một tin nhắn, tác giả băm nội dung rồi mã hóa bản băm đó bằng khóa riêng của mình. Bất kỳ ai cũng có thể xác minh chữ ký bằng khóa công khai của tác giả — việc xác minh thành công xác nhận tin nhắn thực sự do chủ khóa riêng tạo ra và chưa bị thay đổi sau đó.
Vì sao vẫn cần điều này
- Mã hóa tin nhắn hoặc tệp bí mật cho người nhận mà không cần trao đổi bí mật trước — điều ứng dụng nhắn tin không xử lý.
- Ký các bản phát hành phần mềm hoặc commit để chứng minh quyền tác giả.
- Xác minh tính xác thực của email hoặc tệp đã ký đến từ bên ngoài.
Web of Trust thay vì máy chủ của một ứng dụng
Ứng dụng nhắn tin giấu toàn bộ việc trao đổi khóa sau máy chủ riêng của mình. PGP làm ngược lại một cách chủ động với "mạng lưới tin cậy": người dùng tự ký khóa công khai của nhau, xác nhận rằng họ đã đích thân kiểm tra khóa đó thuộc về ai. Sự tin cậy với một khóa lạ hình thành qua chuỗi chữ ký giữa những người bạn đã tin tưởng, không qua máy chủ của một công ty duy nhất.