Qual è il modo migliore per mantenere un file di chiave privata PGP generato da GnuPG?


15

Qual è il modo migliore per mantenere un file di chiave privata PGP generato da GnuPG?

Conserverò la mia chiave pubblica online, in Gmail, su molti dei miei computer. Dove / come proteggere e archiviare al meglio il file della chiave privata?

Risposte:


4

Usa il tuo software di crittografia preferito o lascialo da solo sul desktop da qualche parte o dove vuoi sul tuo computer (supponendo che l'accesso fisico al tuo computer sia protetto, ci sono poche / nessuna possibilità che qualcuno sarà in grado di ottenere la chiave).


5
La mia domanda era in realtà come posso proteggere la mia chiave privata, da disastri naturali, guasti hardware, furto di dati, ecc., Così posso mantenere la coppia di chiavi sicura e utile ed essere in grado di ripristinare la chiave altrove. Quindi non posso davvero presumere che il mio computer sia fisicamente sicuro.
Computista,

1
Scusa, non l'ho visto. Il modo per farlo è inviarlo a te stesso in una e-mail (preferibilmente crittografata) o metterlo su un CD / USB / Floppy da qualche parte.
soandos,

6

TL; DR un'unità flash o un CD in un luogo sicuro.

Visto che si tratta di una domanda di sicurezza, sarei molto restio a affidare la mia chiave privata a Google o ad altri importanti servizi cloud. Chiamami paranoico, ma la tua chiave PGP è la tua firma . Odio ricordarti il ​​semplice, ma con la tua chiave PGP ti "sono". Personalmente, farei il backup della mia chiave su qualsiasi / tutti i computer che possiedo e, per buona misura, metterei un CD o un'unità flash etichettati in un posto sicuro. (come una pistola sicura)

modifica: oops, scusa @soandos ha avuto prima la stessa idea.


1
supponendo che tu abbia una passphrase sufficientemente forte, la chiave privata non ha valore, no?
Jason Coyne,

La saggezza convenzionale è che le "unità flash" non sono affidabili per l'archiviazione a lungo termine.
Scott,

4

Ho trovato il paperkey . La tua chiave privata contiene anche una copia della chiave pubblica. Dal momento che viene eseguito il backup della chiave pubblica su dozzine di server delle chiavi, è necessario preoccuparsi solo della chiave privata senza la chiave pubblica inclusa. Paperkey estrae solo queste informazioni essenziali e fornisce un hexdump di testo semplice con checksum.

In caso di emergenza, quando tutto il resto fallisce è ancora possibile digitare manualmente (o con scanner e OCR) nel dump esadecimale e ricreare la chiave privata.

Oltre a ciò c'è optar . Optar non è correlato alla crittografia. Prende solo qualsiasi file e ti dà un codice QR come una codifica molto densa di questi byte. È inoltre possibile alimentare l'output di paperkey tramite optar per salvarti dalla digitazione manuale durante il recupero della chiave. Ma assicurati di stampare anche l' output di carta semplice poiché sei condannato se hai solo l' output optar ma non il software optar .

Paperkey è disponibile in Debian, optar non ancora .

Oltre ai backup su supporto cartaceo, è necessario prendere una chiavetta USB con la chiave privata e le scansioni dei documenti più importanti (certificato di nascita, assicurazioni, referenze di lavoro, certificati) e depositarla in un luogo di salvataggio di incendi, rapine e forze dell'ordine. (Personalmente non mi fiderei delle banche con quello.)


1

Vorrei memorizzarlo in un formato crittografato da qualche altra parte. Le opzioni includono su un volume TrueCrypt , in un database keepass o qualsiasi altra forma di crittografia preferisci. A seconda di quanto sei nervoso per la sicurezza, determinerò se archiviare la chiave nel cloud, ma se usassi una crittografia avanzata per crittografare la chiave privata e non proteggessi i dati estremamente sensibili, probabilmente la memorizzerei in Gmail o Dropbox.


1

Sebbene altri raccomandino di utilizzare software diversi, non si può essere sicuri che sarà ancora disponibile tra 20 anni.

Tuttavia, puoi trarre vantaggio dal fatto che la chiave è presente in testo normale: stampala e conservala in un luogo sicuro. Il testo semplice significa semplicemente: non è necessario alcun software speciale. Tuttavia, non è necessario reinserirlo, poiché è disponibile una vasta gamma di software di riconoscimento del testo (gratuito) e molto probabilmente lo sarà sempre.

Inutile dire che se tutto fallisce , puoi comunque sederti e digitare la chiave (bit dubito che questo sarà mai il caso).


0

Se cerchi di archiviare le tue chiavi private online in una posizione non attendibile, crittografa le chiavi stesse, considera anche un ulteriore livello di protezione come la steganografia (nascondi le chiavi in ​​alcuni file multimediali come le immagini).

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.