È possibile firmare una chiave importata con una sottochiave usando gpg?

5

Nell'interesse di salvaguardare la mia chiave principale, la memorizzo offline. Ho una sottochiave gpg con indicatore SEA che tengo a disposizione sul mio sistema. Quando eseguo il download del software, lo verifica utilizzando il file asc fornito e la chiave pubblica dello sviluppatore importando la sua chiave in gpg ed eseguendo

gpg --verify filename.asc filename

Nell'interesse di eliminare l'avviso "non certificato con firma fidata", mi aspettavo di poter firmare la chiave dello sviluppatore con la mia sottochiave. Tuttavia, ho ricevuto l'errore

gpg: signing failed: No secret key

Ho provato a sovrascrivere la chiave di firma con

gpg --local-user subkeyid! --lsign-key developer_keyid

ma continuo a ricevere lo stesso errore. È possibile firmare la chiave di uno sviluppatore con la mia sottochiave usando gpg? Se è così, è una buona idea e perché o perché no?

Grazie in anticipo!

    
posta Brian O'Connell 06.03.2017 - 02:40
fonte

1 risposta

3

"Firmare" la chiave di un utente (infatti, firma la sua identità) richiede la funzionalità "Certifica". Per quanto ne so, GnuPG non ti permette di creare una sottochiave con la funzione "Certifica" (non so se lo standard OpenPGP lo consenta). Quindi, sfortunatamente no, non puoi "firmare" la chiave di un utente con la tua sottochiave.

    
risposta data 06.03.2017 - 11:18
fonte

Leggi altre domande sui tag