LINUX.ORG.RU

[GPG] экспорт ключей

 


0

0

По умолчанию ключи экспортируются только публичные, верно? Приватные хранятся только локально и де-факто их нужно таскать с собой на флешке, чтобы с разных компьютеров юзать GPG. А если флешка с приватным ключом потеряется, то про восстановление контроля над парой ключей можно забыть навсегда.

Или можно (конечно, зашифрованный passphrase) приватный ключ экспортировать также на key-сервер? Понимаю, конечно, что не Ъ, но как-то боязно потерять ключ.

Кто как обеспечивает сохранность и безопасность приватных ключей?

Ответ на: комментарий от Macil

А что с ними? Как в реальной жизни выглядит пользование GPG со смарт-картой?

anonymous4
() автор топика

>ли можно (конечно, зашифрованный passphrase) приватный ключ экспортировать также на key-сервер?

нельзя ни в коем случае


сделайте несколько бэкапов, этого вполне хватит, экспортировать можно и приватные ключи в том числе, посмотрите опции командной строки

Sylvia ★★★★★
()

Еще такой вопрос: как выглядит процедура обновления ключа? Предположим, у меня ключ на год. Когда эта дата приблизится, какие мои действия? Я должен буду подписать новый ключ с использованием старого, чтобы сеть доверия обновила ключ?

anonymous4
() автор топика
Ответ на: комментарий от anonymous4

>Как? Не зная приватного ключа отозвать публичный?

Ъ-PGPшники при генерации ключа делают сертификат отзыва, распечатывают его и хранят в надежном месте, чтобы в случае чего можно было либо OCR'нуть, либо ввести руками и опубликовать.

>Как в реальной жизни выглядит пользование GPG со смарт-картой?

Примерно вот так http://www.gnupg.org/howtos/card-howto/en/smartcard-howto.html

Macil ★★★★★
()
Ответ на: комментарий от anonymous4

ключик привязан к вашему емейл, обычно публичный сервер ключей проводит только верификацию емейл адреса, чтобы убедиться что вы в курсе того что был загружен новый ключ.

будете вы его подписывать или нет значения для keyserver'a не имеет.

imho на 1 год маловато )

Sylvia ★★★★★
()
Ответ на: комментарий от Macil

А из девайсов (наших) eToken, ruToken или изделия от Терна-СИС c ридером (их любят использовать банки т.к. они единственные кто поддерживает ГОСТ 34.10-2001).

Macil ★★★★★
()
Ответ на: комментарий от Sylvia

А нужны будут какие-то особые телодвижения со стороны тех, кто импортировал мой ключ, когда он устареет? Им придется снова искать ключ на сервер и импортировать его?

anonymous4
() автор топика
Ответ на: комментарий от anonymous4

им нужно будет импортировать ваш новый ключ, и возможно они захотят проверить что это на самом деле ваш ключ, вообщем все зависит от того для чего именно вы используете ключики всерьез или так..

Sylvia ★★★★★
()
Ответ на: комментарий от anonymous4

>ходить с ней и с смарткардридером

Ну а как ты хотел? По размерам не больше флешки. Защита от утери или кражи достаточно высокая. Можно использовать самарт-карту чисто как хранилище, но если среда враждебная, то лучше генерить ключ средствами карты и соответственно производить RSA операции ей же.

Macil ★★★★★
()
Ответ на: комментарий от Macil

Ну хорошо. Озвучь, пожалуйста, бюджет покупки карты и кардридера. И еще вопрос, где это можно приобресть.

anonymous4
() автор топика
Ответ на: комментарий от anonymous4

В гугле по ключевым словам eToken и ruToken. Бюджет в районе 1500руб. Конкретнее - зависит от нужных тебе особенностей. Например, есть вместе с RFID, есть с генератором OTP и т.д.

Macil ★★★★★
()
Ответ на: комментарий от Macil

ЗЫ: еще появилась девайсина на микросхеме AT90SC25672RCT, а туда можно грузить ява-апплеты :)

Macil ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.