Cosa fare se si perde una smart card?

4

Voglio utilizzare una smart card OpenPGP per firmare le versioni, ma non sono sicuro di cosa fare se perdo la scheda o si rompe.

La mia idea è di generare la chiave usando GnuPG su un computer isolato, crittografarla e fare il backup di quel file. Quindi trasferisci la chiave sulla smart card (esiste un modo per farlo in GnuPG?)

Qualche idea migliore?

    
posta Steven R. 07.03.2014 - 22:23
fonte

2 risposte

1

Usando le smart card OpenPGP, la chiave verrà generata sulla smartcard usando il proprio criptoprocessore. La chiave non deve mai lasciare la scheda (è possibile farlo a scopo di backup).

Se ci sono perdite, ci sono due possibilità:

  1. È una sottochiave. Puoi revocarlo usando la tua chiave principale e crearne una nuova. A malapena nessuno lo capirà.
  2. È una chiave primaria. Non sarai in grado di revocarlo senza la carta, ma non è un problema, dato che (di sicuro) hai già creato un certificato di revoca, lo hai stampato (i codici QR potrebbero essere d'aiuto) e conservato in un luogo sicuro, lontano da la posizione di archiviazione "digitale" della chiave OpenPGP. Non è vero?

Se perdi l'accesso alla chiave di crittografia, devi accettare che un utente malintenzionato sia in grado di decodificare tutto ciò che viene inviato a questa chiave.

    
risposta data 08.03.2014 - 00:03
fonte
2

Quando si utilizza una smartcard, di solito è una cattiva idea generare una chiave firma con un dispositivo esterno. Aumenta notevolmente il rischio di perdite chiave. Naturalmente puoi mitigare questi rischi utilizzando un computer offline o archiviando il backup in una cassastrong, ma è sempre più sicuro generare la chiave all'interno di un dispositivo crittografico.

Ma cosa succede quando perdi o rompi la tua smartcard e non c'è un backup? La risposta è semplice: niente. Poiché gli umani possono perdere le loro chiavi, il meccanismo di revoca è stato inventato. Dopo aver revocato la tua chiave, nessuno sarà in grado di creare una firma valida con la tua chiave. Ma tutte le firme che hai creato prima della revoca possono sempre essere convalidate da qualsiasi terza parte.

Pertanto, anche se si perde la chiave di firma, non è necessario alcun backup. Revoca questa chiave e creane una nuova. Punto fermo.

Si noti che sto parlando solo delle chiavi di firma. Le chiavi di crittografia sono diverse. Se si perde la chiave privata di crittografia, non sarà possibile decodificare i messaggi crittografati inviati dagli utenti. Ecco perché potrebbe essere utile avere un backup della tua chiave di crittografia.

    
risposta data 08.03.2014 - 08:23
fonte

Leggi altre domande sui tag