L'étiquette PGP est désormais aussi utilisée librement pour les implémentations compatibles OpenPGP. OpenPGP est le format interopérable de messages et de clés standardisé par l'Internet Engineering Task Force (IETF), le plus récemment dans RFC 9580.
OpenPGP utilise couramment la cryptographie hybride : une clé de session générée aléatoirement chiffre le contenu, puis des méthodes à clé publique protègent cette clé de session pour les destinataires. Il peut aussi attacher des signatures numériques et des informations de clé. OpenPGP est une famille de formats et de protocoles plutôt qu'un algorithme, une application ou une façon universelle de décider si une clé appartient à une personne.
Points clés
Objectif de protectionChoisir le chiffrement, la signature ou les deux selon que la confidentialité, l'authentification de l'origine, l'intégrité ou une combinaison est requise.
Identité et confianceVérifier les empreintes de clé ou une autre preuve de liaison par un canal approprié ; la possession d'une clé ou une signature valide n'établit pas qu'une identité affirmée est correcte.
Cycle de vie et interopérabilitéProtéger les clés privées, planifier la révocation et le remplacement, tester les capacités des destinataires, et contraindre les versions héritées, les algorithmes et les fonctionnalités optionnelles à un profil documenté.
Limite importanteOpenPGP ne protège ni les terminaux compromis ni le contenu après qu'un destinataire autorisé l'a déchiffré. Le routage des messages, les participants, le timing et certains en-têtes peuvent rester visibles, tandis qu'une vérification de clé incorrecte ou des implémentations obsolètes peuvent faire échouer l'assurance visée.