Vedo due motivi principali per cui potresti non voler utilizzare ECC :
Motivo pratico: la comunicazione coinvolge necessariamente due parti, il mittente e il destinatario. ECC può essere utilizzato solo se sia il mittente che il ricevente lo supportano. Come hai notato, le implementazioni esistenti e implementate non sono ancora all'altezza; se utilizzi una chiave pubblica ECC, le persone potrebbero inviarti messaggi crittografati con quella chiave o verificare le tue firme con quella chiave, solo se la loro implementazione di OpenPGP include il codice pertinente.
Quindi la tua scelta di ECC o non ECC dipende dal fatto che tu voglia massimizzare l'interoperabilità o preferisci essere un "early adopter" (sebbene nel caso di ECC ci siano già degli early adopter, ECC sta diventando mainstream)
Motivo morale: matematicamente, non abbiamo la prova che tutti gli algoritmi crittografici che impieghiamo siano davvero affidabili contro gli attacchi. Non sappiamo nemmeno se sia possibile matematicamente robusto contro gli attacchi. In questo momento, l'unico metodo che dobbiamo valutare la forza di qualsiasi algoritmo crittografico è definirlo, e quindi lasciare che molti crittografi lavorino su di esso per alcuni anni. Se nessuna di queste persone intelligenti ha trovato qualcosa di sbagliato nell'algoritmo, allora puoi sapere che se l'algoritmo è debole, allora, almeno, non è ovviamente debole.
Le curve ellittiche sono state proposte come oggetti adatti alla crittografia nel 1985 (da Koblitz e Miller, indipendentemente). La matematica delle curve ellittiche è stata studiata per circa 40 anni prima. Quindi ECC può praticare circa 70 anni di esposizione, 30 dei quali in un contesto decisamente crittografico. Non è male.
La fattorizzazione di interi , su cui si basa RSA, può vantare 35 anni di esposizione crittografica (RSA è stata proposta nel 1978) e più di un 2500 anni per la matematica sottostante. Pertanto si può affermare che la sicurezza di RSA è "più comprensibile" rispetto a quella delle curve ellittiche.
Personalmente, penso che ECC sia abbastanza maturo da essere implementato, e dal momento che ECC è molto di moda, le implementazioni diventano comuni e possiamo aspettarci che GnuPG si allinei presto. Pertanto, la mia raccomandazione è: ECC va bene, a patto che tu sia pronto a incontrare alcuni problemi di interoperabilità per alcuni anni.
(Un punto oscuro della distribuzione ECC è che ci sono pochissime implementazioni ECC "generiche", la maggior parte delle implementazioni sono specifiche per un insieme limitato di curve supportate, spesso limitate alle due curve NIST P-256 e P-384. la scelta della curva per la tua chiave ha quindi un impatto non banale sull'interoperabilità: P-256 va bene per sicurezza, quindi puoi usarlo e smettere di preoccuparti.)