Le logiciel GnuPG est disponible sur plusieurs sites mais le mieux est de le t�l�charger depuis son site officiel. Vous trouverez aussi sur ce site les adresses de sites mirroirs. Si vous disposez d�j� d'une version install�e de GnuPG ou de PGP, il est fortement recommand� d'en profiter pour v�rifier que les sources de GnuPG que vous avez t�l�charg�es sont bien les sources authentiques.
Le logiciel GnuPG est disponible sous forme de paquets Debian ou Red Hat et sous forme de sources. Les paquets Debian et Red Hat s'installent directement � l'aide des outils de gestion de paquets fournis avec les distributions correspondantes et leur installation n'est pas abord�e dans ce document. La marche � suivre pour installer GnuPG � partir des sources est detaill�e ci-dessous. Si vous installez GnuPG sur une architecture ou un syst�me diff�rent de ceux initialement pr�vus, il serait bien 8) de faire parvenir les d�tails de votre installation aux auteurs de GnuPG qui pourront ainsi en faire profiter le plus grand nombre. La liste des syst�mes d'exploitation sur lesquels GnuPG a d�j� �t� compil� avec succ�s est disponible sur le site officiel de GnuPG.
Remarque : la r�glemention des Etats Unis d'Am�rique restreint tr�s s�v�rement l'exportation de produits de chiffrement fort. Cette r�gulation a deux cons�quences importantes. La premi�re est qu'il est ill�gal de t�l�charger GnuPG sur un site h�berg� sur le territoire des Etats Unis d'Am�rique depuis un ordinateur situ� � l'ext�rieur de ce territoire. La seconde est qu'il existe une version internationale et une version nationale (destin�e aux Etats Unis d'Am�rique) du logiciel PGP. Il est aussi int�ressant de noter que vous �tes libre de t�l�charger la version internationale de PGP depuis une machine situ�e sur le territoire des Etats Unis d'Am�rique mais qu'il vous sera cependant totalement interdit de quitter ce m�me territoire avec cette version !
Anecdote : les sources de la version internationale ont �t� l�galement export�es sous forme d'un livre qui a ensuite �t� scann� � Oslo. Vous trouverez d'autres informations � ce sujet sur le site International PGP Homepage.
D�tarrer les sources de GnuPG :
tar xvzf gnupg-?.?.?.tar.gz
puis descendez dans le r�pertoire cr�� par la commande pr�c�dente et lancez la configuration des sources de GnuPG pour votre syst�me :
./configure
Par d�faut, GnuPG s'installe dans des r�pertoires o� seul root peut �crire. Si vous n'avez pas les droits root, vous pouvez changer le r�pertoire de base de ces r�pertoires d'installation :
./configure --prefix=AutreR�pertoireDeBase
Dans ce cas, il vous faudra aussi ajouter le r�pertoire AutreR�pertoireDeBase/bin �
votre variable d'environnement PATH.
Si aucun message d'erreur n'apparait � la fin de la configuration, c'est que celle ci s'est bien
d�roul�e. En cas de probl�me avec l'internationalisation (gettext) de GnuPG, vous pouvez essayer
./configure --with-included-gettext ou ./configure --disable-NLS.
Si un message d'erreur est affich� durant cette configuration, vous pouvez consulter le fichier
config.log qui contient tous les d�tails sur le d�roulement du processus de
configuration.
La configuration des sources est un processus tr�s param�trable. Vous pouvez afficher
toutes les options de configuration possibles gr�ce � l'option --help :
./configure --help
Pour lancer la compilation, il suffit maintenant de taper :
make
La compilation devrait se d�rouler sans probl�me. S'il y en avait, vous pouvez consulter le fichier
BUGS fourni avec les sources de GnuPG. Si ce fichier n'est pas suffisant, vous pouvez
demander de l'aide en postant vos questions (soyez PRECIS) dans la
liste de diffusion ad�quate de GnuPG.
L'installation utilise la m�me commande que la compilation mais avec l'option
install :
make install
Rappelez vous que par d�faut l'installation aura lieu dans des r�pertoires accessibles uniquement
avec les droits root. Si vous ne les avez pas, il vous faut modifier les r�pertoires d'installation
lors de la configuration comme vu ci-dessus.
Si vous disposez des droits root, vous
pouvez d�cidez de positionner le suid bit de l'ex�cutable gpg. L'int�r�t est qu'ainsi,
gpg pourra emp�cher le syst�me de swapper des donn�es confidentielles sur le disque
dur. L'inconv�nient est que si vous n'avez pas pu v�rifier l'authenticit� des sources de GnuPG que
vous avez t�l�charg�es, il existe alors une probabilit� non nulle que ces sources aient �t�
modifi�es de fa�on mal intentionn�e (cheval de Troie). Dans ce cas, accorder les droits d'ex�cution
root � un tel programme compromet fortement la s�curit� de votre syst�me, si ce n'est son
fonctionnement correct. Pour �tre complet, m�me dans le cas o� vous avez v�rifi� l'authenticit� des
sources de GnuPG, il vous faut encore vous interroger sur l'authenticit� de la signature dont vous
vous �tes servi, du programme utilis� pour r�cup�rer cette signature, du programme utilis� pour
v�rifier la signature des sources, etc. L'attribution des droits d'ex�cution root � gpg n'est donc pas une
d�cision � prendre � la l�g�re.
Si vous choisissez de ne pas accorder les droits d'ex�cution root � gpg ou que vous n'avez pas les droits
root, gpg affichera un message d'avertissement � chaque fois que des donn�es confidentielles risquent
d'�tre �crites sur votre disque dur suite � un swap :
Warning: using insecure memory!
Vous pouvez d�sactiver l'affichage de ce message d'avertissement en ajoutant l'option
no-secmem-warning dans votre fichier ~/gnupg/options.