Si cambio la contraseña de mi clave privada PGP, ¿funcionará la antigua clave privada + frase antigua para descifrar los datos ya cifrados?

3

Supongamos que tengo una secuencia de comandos que contiene mi clave privada PGP en texto sin formato y me pide que escriba manualmente la frase de contraseña para descifrar algunos datos. Más tarde, decido que mi frase de contraseña está comprometida y uso gpg para cambiar la frase de contraseña. ¿Alguien que tenga mi antigua clave privada de PGP y haya capturado de alguna manera mi antigua frase de contraseña aún podrá descifrar datos?

En otras palabras, estoy pensando si cambiar la frase de contraseña con regularidad haría algún bien en términos de proteger los datos o no. Según tengo entendido, el cambio de la contraseña de la clave privada PGP solo afecta a la clave privada, y la clave pública no se ve afectada. Esto me lleva a pensar que si alguien está en posesión de mi antigua clave privada de PGP y mi antigua frase de contraseña, es posible que aún pueda descifrar los mensajes, incluso después de cambiar mi frase de contraseña.

Espero que tenga sentido :) Gracias

    
pregunta Martin 20.03.2014 - 16:03
fuente

2 respuestas

4

Usted tiene razón: la frase de contraseña protege la clave, por lo que si ambos se han filtrado, el atacante puede descifrar cualquier mensaje previamente interceptado, y cualquier mensaje futuro con la misma clave.

Recuerde que el atacante tiene una copia de la clave con la frase de contraseña antigua en su posición; cambiar la frase de contraseña en su copia de la clave no afecta a su copia. Además, un cambio de contraseña no afecta a la clave en sí, por lo que cualquier compromiso de la clave es permanente.

Entonces, si sospechas que se ha filtrado una contraseña + frase clave, revócala inmediatamente y genera una nueva clave.

    
respondido por el scuzzy-delta 20.03.2014 - 16:25
fuente
0
  

¿Alguien que tenga mi antigua clave privada PGP y haya capturado de alguna manera mi contraseña anterior aún podrá descifrar datos?

Sí, definitivamente. Este es el peor de los casos y no desea que esto suceda, ya que tendría que revocar su clave y crear una nueva, que debe ser redistribuida.

    
respondido por el Karol Babioch 20.03.2014 - 16:28
fuente

Lea otras preguntas en las etiquetas