Los problemas con la clave PGP / SSH no se pueden cambiar de la forma en que una contraseña es

0

Comencé a usar el cifrado y la autenticación basados en claves hace unos tres meses. Como la mayoría de las personas empezaron con algo, no conocía todos los detalles del uso y el secreto de las claves privadas. Como resultado, no mantuve un registro adecuado de dónde puse las llaves.

Creo que puedo o no haber usado medios inseguros para transferir mi clave privada a un par de mis máquinas. En términos técnicos, Google podría tener mi clave privada almacenada en algún lugar de sus fortalezas de la destrucción de la maldad que todo lo sabe.

No me preocupa que mi llave haya sido comprometida, creo que he tenido suficiente cuidado para asegurarme de que eso no haya ocurrido. Pero si esto hubiera sucedido con una contraseña, creo que la habría cambiado.

Eso me hizo pensar. Las claves privadas se utilizan para autenticar, codificar y decodificar mucha información. ¿No es este un punto débil? ¿Qué pasa si accidentalmente derramé mi clave privada en algún lugar? Cualquiera podría descifrar todos los mensajes que he codificado y acceder a todos los servidores que pueda. Opuesto a esto, si accidentalmente derrame una contraseña, simplemente la cambio. Claves, no tanto.

Además:

  

Considere su contraseña como si fuera un cepillo de dientes: no permita que nadie más la use y obtenga una nueva cada seis meses. - Clifford Stoll

Esto no es realmente posible con una clave privada (a menos que esté terriblemente equivocado). ¿No es esto también una preocupación de seguridad?

En este caso, ¿no es una buena contraseña (32 caracteres, a-Z / 0-9 / ~! @ # $, etc.) mejor guardada en algún lugar seguro?

    
pregunta Daniël van den Berg 06.09.2016 - 16:36
fuente

1 respuesta

1

Por supuesto que cambias las claves, solo tienes que encontrar todos los lugares que las aceptan y cambiar las que se aceptan. Edite los archivos authorized_keys en el caso de un servidor SSH. Requiere iniciar sesión en todas las máquinas, pero es exactamente lo mismo si desea cambiar su contraseña.

Si tiene, por ejemplo, archivos encriptados a una clave GPG y los ha perdido, ellos , además de la clave, es un poco más molesto, ya que necesita encontrar y eliminar o cambiar todos los archivos también. Cualquier correo electrónico encriptado con GPG que se envíe a su clave anterior aún podría ser leído por alguien cuya clave se filtró, si pueden obtener sus correos electrónicos antiguos. Pero esto tampoco es diferente de las contraseñas. Si tiene archivos cifrados con una contraseña, cualquiera que tenga el archivo y la contraseña puede leerlo.

  

Cualquiera podría descifrar todos los mensajes que he codificado y acceder a todos los servidores que pueda.

Creo que esto se aplicaría por completo, incluso si se cambia la condición previa a "qué pasa si accidentalmente se derrama mi contraseña".

    
respondido por el ilkkachu 06.09.2016 - 17:34
fuente

Lea otras preguntas en las etiquetas