clave maestra de OpenPGP con certificado y capacidades de autenticación (en una tarjeta inteligente)

1

Después de investigar sobre OpenPGP y las tarjetas inteligentes, llegué a un dilema. La configuración habitual que he visto más ampliamente es una clave maestra (con capacidades SC) y 3 subclaves (con S, E, A cada una):

pub  4096R/0E427716  created: 2016-01-15  expires: never       usage: SC
                               trust: ultimate      validity: ultimate
sub  2048R/49C9CBD7  created: 2016-01-15  expires: 2016-10-12  usage: S
sub  2048R/A7D84FFD  created: 2016-01-15  expires: 2016-10-12  usage: E
sub  2048R/879F1ED3  created: 2016-01-15  expires: 2016-10-12  usage: A

Comprendo el concepto de mantener la clave maestra solo con el fin de firmar y certificar subclaves. El problema surge cuando se trata de escribir las claves en una tarjeta inteligente que solo tiene tres ranuras de claves / subclaves, ya que quiero escribir la clave maestra dentro de la tarjeta.

¿Funcionará y seguirá siendo seguro al agregar capacidad de autenticación a la clave maestra 0E427716 y luego escribirla en la tarjeta inteligente junto con solo dos subclaves (una para firmar 49C9CBD7 y otra para cifrar A7D84FFD)?

Para aclarar la imagen final en la tarjeta inteligente será:

pub  4096R/0E427716  created: 2016-01-15  expires: never       usage: SCA
sub  2048R/49C9CBD7  created: 2016-01-15  expires: 2016-10-12  usage: S
sub  2048R/A7D84FFD  created: 2016-01-15  expires: 2016-10-12  usage: E

Mantendré tres tarjetas inteligentes de respaldo en lugares seguros, así que no te preocupes, no hay forma de perder la llave maestra.

    
pregunta Albert Inmand 15.02.2016 - 19:24
fuente

1 respuesta

1

Yo no lo haría. Esto significa una exposición adicional de la clave maestra, y podría haber sido expuesta en errores como CVE-2016-0777 cuando se usa con SSH.

Tampoco puede distinguir entre usar la clave principal y usar una subclave.

De todos modos, si va a comprar varias tarjetas y está interesado en usar una tarjeta para la clave principal, compre otra (o conjunto de tarjetas) y coloque la clave principal en una tarjeta dedicada (conjunto). Esto no solo le permitirá estar seguro de qué clave va a utilizar (la clave principal no está conectada), sino que también eliminará la limitación de tres teclas de las tarjetas inteligentes OpenPGP.

    
respondido por el Jens Erat 17.02.2016 - 18:47
fuente

Lea otras preguntas en las etiquetas