¿Hay riesgos de tener muchos uids en mi clave gpg?

1

Soy bastante nuevo en el mundo de pgp / gpg, llegué a él primero a través de Keybase y luego al cliente gpg y ahora creo que estoy en un lugar donde estoy bastante contento con mi configuración de teclas. Acabo de comenzar un nuevo trabajo y uso mi nueva dirección de correo electrónico para hacer que git se comprometa con nuestros proyectos. Para firmar mis etiquetas de git, por supuesto, debo agregar mi dirección de correo electrónico del trabajo a mi clave. Sin embargo, ya tengo adjuntas varias direcciones de correo electrónico, 2 variantes de gmail (@ gmail.com y @ googlemail.com) y dos de diferentes dominios que poseo.

Mi pregunta es, ¿existe el riesgo de tener muchos uids en una clave gpg y existe el riesgo de agregar una dirección de correo electrónico controlada por la empresa a mi clave o debo generar direcciones separadas para trabajar?

Mi perfil de riesgo se siente bastante bajo, soy un ingeniero de software relativamente promedio y desconocido. No trabajo en un entorno seguro y lo más que uso mi clave es para firmar etiquetas git. Utilizo un yubikey neo para mi firma, encriptación y autenticación de claves RSA del día a día, y no tengo la intención de guardar las claves privadas en mi computadora portátil del trabajo, tengo la intención de usar solo un yubikey (o dispositivo de tarjeta inteligente similar) . Estoy abierto a generar claves solo para mi trabajo, pero como mi trabajo no es secreto o es algo que necesito una separación completa, pensé que administrar un conjunto de claves sería más sencillo.

Como dije que soy bastante nuevo en pgp y gpg, disfruto aprendiéndolo y siento que tengo un buen conocimiento, pero busco para asegurarme de no cometer ningún error importante o abrirme en un Una forma tonta al considerar esto.

    
pregunta Elliot Blackburn 22.11.2018 - 23:42
fuente

1 respuesta

1

Puede ser útil usar diferentes subclaves para cada propósito distinto para compartimentarlos. Es posible que desee tener una subclave para el correo electrónico que usa para su correspondencia personal y otra subclave para correos electrónicos relacionados con el trabajo. Puedes tener otro para git. Si bien no tiene que hacer esto, a menudo es una buena idea minimizar la exposición que recibe cada tecla. Incluso si su trabajo no es particularmente sensible o si cree que no está en riesgo, siempre es una buena idea asegurarse de que nadie que logre robar su clave a través de canales personales pueda reutilizarla para otros fines.

Hay varias otras ventajas al usar varias subclaves:

  • Cada subclave puede usar una contraseña diferente con una fuerza diferente.

  • Puede establecer la fecha de caducidad de cada subclave de forma diferente.

  • Puede revocar subclaves individuales, por ejemplo, si abandona su trabajo.

  • Da granularidad si eres parte de Web of Trust.

respondido por el forest 23.11.2018 - 03:32
fuente

Lea otras preguntas en las etiquetas