Deswegen gibt es bei PGP / GnuPG das "Web of Trust"
Du kannst im Key-Manager einstellen wie sehr du dem Schlüssel vertraust.
Und man kann Schlüssel signieren wenn man glaubt das der Schlüssel echt ist.
Bei meiner Paranoia trauen ich nur Keys die ich persönlich erhalte.

Die Idee von WOT finde ich ganz gut, und vielleicht fehlt es mir an Wissen darüber aber so wie ich es momentan sehe ist es einfach zu anfällig durch Benutzer die leichtfertig damit umgehen.
