El cifrado no requiere la clave privada
En primer lugar, encriptación no requiere la contraseña de la clave privada, la encriptación se realiza mediante la clave pública (desprotegida). La operación que requiere la contraseña de la clave privada es firmar los datos, ¿realmente necesita esto para su estrategia de copia de seguridad?
Riesgos potenciales de claves privadas sin cifrar
Hay un riesgo evidente: si un atacante obtiene acceso a su clave privada no cifrada (es decir, una sin contraseña), tiene control inmediato sobre la clave. Si la clave hubiera sido encriptada (por una contraseña), todavía habría la barrera de la contraseña.
Con otras palabras: sí, esto es un riesgo de seguridad; su tamaño depende de su caso de uso muy específico, de su práctica de seguridad y de su entorno, y nadie más que usted mismo puede ponderarlo.
Para tener una idea de si este riesgo es algo que quiere tomar, considere (probablemente entre otros, esto seguramente no es una lista completa):
- posibilidades de robo de la máquina / disco duro (en caso de que no esté razonablemente encriptado)
- alguien podría obtener (físicamente) la computadora desbloqueada
- compartes la clave privada por accidente o por problemas de software
- las vulnerabilidades no parcheadas en las aplicaciones que usa, lo que permite que un atacante realice copias de seguridad de su computadora
Utilice gpg-agent
Como alternativa, considere usar el agente de GnuPG gpg-agent
, que es necesario con las versiones más nuevas de GnuPG de todos modos, y le permite guardar su frase de contraseña por un tiempo (la duración exacta se puede configurar), lo que reduce los riesgos considerablemente Incluyendo demasiados problemas en el uso diario.