4 votes

Comment utiliser la commande `--desig-revoke` de GnuPG ?

Comment la commande GnuPG --desig-revoke et dans quels cas faut-il l'utiliser ? Selon le manuel :

--desig-revoke nom
Générer un certificat de révocation désigné pour une clé. Cela permet à un utilisateur (avec l'autorisation du détenteur de la clé) de révoquer la clé d'une autre personne.

Et il y a une action connexe dans --edit-key :

addrevoker
Ajoutez un révocateur désigné à la clé. Ceci prend un argument facultatif : "sensitive". Si un revoker désigné est marqué comme sensible, il ne sera pas exporté par défaut (voir export-options).

Deuxièmement, cette possibilité de permettre à quelqu'un d'autre de révoquer votre clé PGP est-elle spécifique à GnuPG, ou fait-elle partie du standard OpenPGP ?

0 votes

La recherche d'informations sur la commande est difficile, car la plupart des pages qui apparaissent dans une recherche Google sont des pages de manuel plutôt que des explications ou des guides.

4voto

Jens Erat Points 16432

Délégation de révocations

Comment la commande GnuPG --desig-revoke être utilisé ?

La commande --desig-revoke ajoute un type spécial de signature à votre clé publique qui permet à une autre clé (que vous spécifiez) de créer des certificats de révocation pour votre clé à une date ultérieure. L'exécution de la commande ne crée pas réellement un certificat de révocation, elle autorise simplement publiquement les autres à le faire. Considérez cela comme une délégation de révocation.

Running gpg --edit-key suivi par addrevoker fait exactement la même chose, mais à partir du menu d'édition des touches.

Cas d'utilisation

... et dans quels cas l'utiliser ?

Cela peut être particulièrement utile pour les grandes organisations, où la révocation centralisée des clés des employés peut être utile.

Je peux également imaginer que lors de l'utilisation de clés partagées, où seuls plusieurs utilisateurs ensemble peuvent utiliser la clé (de sorte que la clé secrète est distribuée) pourrait vouloir utiliser cette option, de sorte que chaque utilisateur peut révoquer individuellement la clé. Imaginez une situation où l'un des membres du groupe décède, ou qu'ils se disputent.

Un troisième cas d'utilisation consisterait à donner à un ami de confiance la possibilité de révoquer votre clé, comme si vous lui remettiez un certificat de révocation imprimé pour le stockage.

Les clés de révocation sont standardisées

Cette possibilité de permettre à quelqu'un d'autre de révoquer votre clé PGP est-elle spécifique à GnuPG, ou fait-elle partie du standard OpenPGP ?

La spécification des clés de révocation est définie par OpenPGP, RFC 4880 Il n'est donc pas spécifique à GnuPG.

1 votes

Si vous utilisez --desig-revoke (et ensuite télécharger le certificat généré), vous annoncez publiquement qu'une clé donnée est autorisée à générer certificats de révocation pour votre clé. Si vous remettez un certificat de révocation à quelqu'un, vous lui permettez (physiquement) de télécharger un certificat de révocation généré par vous. --desig-revoke fait pas générer un certificat de révocation, il s'agit simplement d'une signature spéciale permettant aux autres de créer des certificats de révocation pour votre clé.

0 votes

L'une ou l'autre opération peut-elle être annulée (révocation du certificat ou désignation d'un révocateur) ?

1voto

PeterCJ Points 630

Au cas où les gens (comme moi) seraient confus, des précisions supplémentaires ont été apportées dans " Comment générer le certificat de révocation après être devenu un revoker avec GnuPG ? ". Le site --edit-key / addrevoker est utilisé pour autoriser quelqu'un d'autre à générer le certificat de révocation ; ce quelqu'un d'autre utilise le certificat de révocation. --desig-revoke pour générer réellement le certificat.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X