[Перевод] Стратегии офлайнового хранения ключей PGP
|
|
Воскресенье, 08 Октября 2017 г. 21:29
+ в цитатник
Статья для подписчиков LWN

Хотя население в целом практически не использует
OpenPGP, но это критический элемент безопасности, особенно для дистрибутивов Linux. Например, центральный репозиторий Debian проверяет каждый пакет с помощью OpenPGP-ключей мейнтейнера, а затем подписывает его своим ключом. Если у пакетов, которые включаются в ветку, тоже есть такие подписи, то создаётся полноценная цепочка доверия от изначального разработчика до пользователей. Кроме того, пулл-реквесты в ядро Linux тоже верифицируются цифровыми подписями. Поэтому ставки высоки: если скомпрометирован ключ для подписи релиза или хотя бы ключ единственного мейнтейнера, следствием может стать разрушительная атака на много машин.
Это привело сообщество Debian к лучшему пониманию хороших практик работы с криптографическими подписями (которые обычно создаются в программе
GNU Privacy Guard, также известной как GnuPG или GPG). Например, слабые (менее 2048 бит) и
уязвимые ключи PGPv3 в 2015 году
удалили из связок ключей, а среди разработчиков Debian широко распространена практика взаимной подписи ключей при личной встрече. Но даже у разработчиков Debian, кажется, отсутствуют общепринятые правила хранения критического секретного материала, как видно по
дискуссии в списке рассылки debian-project. Эта дискуссия сводится к единственному простому требованию: где взять «руководство по хранению электронных ключей для чайников»? Электронные аппаратные ключи или карты-ключи, как мы их здесь называем — это маленькие устройства, позволяющие хранить ключи в офлайне и представляющие собой один из вариантов защиты секретного материала, то есть ключа. В этой статье я постараюсь поделиться своим опытом в данной области и разъяснить проблему, как хранить эти драгоценные секретные ключи, которые в случае компрометации подвергают опасности миллионы компьютеров по всему миру.
Читать дальше ->
https://habrahabr.ru/post/339612/
Метки:
author m1rko
криптография
информационная безопасность
gnu privacy guard
gnupg
gpg
pgp
luks
шифрование
смарт-карта
карта-ключ
tpc
-
Запись понравилась
-
0
Процитировали
-
0
Сохранили
-