@schors
schors
17 Oct 2015

Вы мне вот что скажите, котаны, в 2015 году есть какой-нибудь discover для key servers PGP?

17 Oct 2015

А он нужен? Они же между собой синкаются.

17 Oct 2015

кто они? я вот с ключами dip.host должен сделать что?

#vywua/2 в ответ на /1
17 Oct 2015

чего в этом смысле почитать?

#vywua/3 в ответ на /1
17 Oct 2015

gpg2 --send-keys <key-id1> <key-id2> ... <key-idn>

#vywua/4 в ответ на /2
17 Oct 2015

куда уйдут мои ключи и как бы мне сделать локальную копию для фирмы?

#vywua/5 в ответ на /4
17 Oct 2015

schors, запушить на любой географически ближайший (eu.pool.sks-keyservers.net например) или религиозно подходящий (keys.ubuntu.com какой, например)

#vywua/6 в ответ на /2
17 Oct 2015

а свой там не ппредусмотрено?

#vywua/7 в ответ на /6
17 Oct 2015

schors, локальную копию чего? кейсервера или ключа?

#vywua/8 в ответ на /5
17 Oct 2015

schors, предусмотрено, но там к ним какие-то требования были, надо сайтец читать

#vywua/9 в ответ на /7
17 Oct 2015

Свой сервер ключей нужен примерно настолько же, насколько нужен свой nntp сервер.

#vywua/11 в ответ на /7
17 Oct 2015

Твои публичные ключи уйдут на один из серверов и, ЕМНИП, в течение часа расползутся по всем остальным.

#vywua/12 в ответ на /5
17 Oct 2015

А вообще вот же основной источник: https://www.gnupg.org/gph/en/manual.html
И еще учти, что крайне желательно запилить мастер ключ, который будет храниться на зашифрованной флешке в ячейке швейцарского банка и которым ты будешь только подписывать подключи для регулярного использования. Чтобы можно было отзывать скомпрометированные подключи без потери подписей твоего ключа.

#vywua/13 в ответ на /3
17 Oct 2015

ну вообще если ключ с письмом идёт, но наверное да

#vywua/14 в ответ на /11
17 Oct 2015

с отзывом я кстати вообще не понимаю как в PGP работает

#vywua/15 в ответ на /13
17 Oct 2015

Эээ... Каким письмом? Если ты про письмо, подписанное незнакомым ключом, то ты просто делаешь gpg2 --recv-keys <id незнакомого ключа>, а потом то же самое для ключей, которые его подписывают, пока не соединишь цепочки доверия или не задолбаешься. Некоторые гуи (ЕМНИП, kgpg) умеют это делать самостоятельно.

#vywua/16 в ответ на /14
17 Oct 2015

грубо говоря, хочу автоматизировать проверку подписей у себя и контрагентов. и подписывание соответственно. напишу например вебмейл. я с ключами должен сделать чтотчобы людей не мучать этим "скопируй, добавь". допустим я решу каким доверять за них и/или они там готовы сказать "да/нет"

17 Oct 2015

какой-то PKI x509 получается. хардкоженные сервера...

#vywua/18 в ответ на /16
17 Oct 2015

а откуда этот список? как он автораскрывается?

#vywua/20 в ответ на /19
17 Oct 2015

Плохая идея. Если хочешь облегчить жизнь другим, ты можешь дать им подписать твой ключ (с соблюдением всех необходимых ритуалов), а потом сам проверять и подписывать (с соблюдением всех необходмых ритуалов) ключи контрагентов. Если твой коллега подписал твой ключ, а ты своим ключом подписал ключ контрагента, то для коллеги цепочка доверия до контрагента есть, несмотря на то, что он его ключ лично не проверял. И таких звеньев может быть много.

#vywua/21 в ответ на /17
17 Oct 2015

Воистину шта. Ты можешь добавить в конфиг gpg любой сервер ключей, какой хочешь. Если тебе так уж сильно нужно, то даже собственный изолированный. Но лучше все же один из тех, которые сихнронизируются между собой.

#vywua/22 в ответ на /18
17 Oct 2015

ммм... задумался. ну вот хотя бы вот такие варианты есть где-то расписанные? а то у меня ез диких экспериментов каша в голове

#vywua/23 в ответ на /21
17 Oct 2015

ну т.е. харкоженный в конфиг список :)))

#vywua/25 в ответ на /24
17 Oct 2015

schors,

хардкоженный
в конфиг

я сейчас умру от разгерметизации черепа

#vywua/26 в ответ на /25
17 Oct 2015

У тебя очень специфическое понимание захардкоженности. Вообще говоря, ответы на все твои вопросы есть в мануале (ссылка в /10). Не то, чтобы мне было трудно отвечать на них — я все равно как раз сейчас занимаюсь написанием политик безопасности для фирмы, включая инструкции по использованию gpg. Но все же как-то правильнее сначала почитать документацию, а потом уже задавать вопросы, если что-то осталось неясным.

#vywua/28 в ответ на /25
17 Oct 2015

Тьфу, не в /10, а в /13. Там же и по поводу отзыва ключа.

#vywua/29 в ответ на /28
17 Oct 2015

Перепутал контекст, ответ не в тему.

#vywua/30 в ответ на /27
17 Oct 2015

Кстати, а захардкоженность неймсерверов в конфигах тебя не смущает?

#vywua/32 в ответ на /25
17 Oct 2015

нет, оно подтягивается :)

#vywua/33 в ответ на /32
17 Oct 2015

Подтягивается из dhcp, где оно «захардкожено».

#vywua/34 в ответ на /33
17 Oct 2015

Спасибо. На самом деле где-нибудь схемки для оценки бы было неплохо. Чтобы вот такие каши как у меня не причесывать. Если не лень будет сделаю

17 Oct 2015

Мама, Щорс мне парсер сломал!

#vywua/36 в ответ на /35
17 Oct 2015

Нуок. Я-то все равно не вижу смысла в своем кейсервере.

#vywua/38 в ответ на /37

Добавить пост

Вы можете выбрать до 10 файлов общим размером не более 10 МБ.
Для форматирования текста используется Markdown.