LINUX.ORG.RU

gpg ключи для SSH

 ,


0

1

Выдали мне тут в подарок на день рождение yubikey, стал думать как сделать ssh аутентификацию есть 3 пути:

  1. резидентный fido2
    минусы: Хостеры не понимают такой тип ключей
  2. gpg
  3. pkcs11

И вот у меня не лёгкий выбор между 2 вариантами

с pkcs11 понятно потерял yubikey всё, прощай доступ, а вот с gpg я не понял, если потеряли yubikey, но мы имеем бекап мастер ключа и сертификата, то можем ли мы сгенерировать новый auth ключ, чтобы пройти аутентификация на сервере где прописан утерянный публичный ключ?

можем ли мы сгенерировать новый auth ключ, чтобы пройти аутентификация на сервере где прописан утерянный публичный ключ?

Нет, потому что на сервере прописан утерянный публичный ключ. Авторизации, не мастер. // К.О.

t184256 ★★★★★
()
Ответ на: комментарий от t184256

хранилище SSH-ключа

с ybikey без танца с бубном и посредников как тот-же gpg невозможная. И идея сама по себе бессмысленная. Вместо одного ключа под всё, тебе скорее нужны много ключей под каждую отдельную user/host комбинацию. Что делает их throw-away ключами и специальное хранение бессмысленным.

beastie ★★★★★
()
Ответ на: комментарий от beastie

отвечу тут всем и сразу, я слепой и не вижу кнопки просто ответить

с ybikey без танца с бубном и посредников как тот-же gpg невозможная. И идея сама по себе бессмысленная. Вместо одного ключа под всё, тебе скорее нужны много ключей под каждую отдельную user/host комбинацию. Что делает их throw-away ключами и специальное хранение бессмысленным.

yubikey МОЖЕТ хранить до 50 ключей в sk формате

Почему? Разве нельзя сделать экспортируемый ключ?

тут два момента

  1. тут оно явно парой ключей и в RSA если потерял приватный ключ, то всё, а с gpg пишут «мастер ключ спрятать куда подальше, а оперировать операции через суб ключи»
  2. кратко нет, если ключ и серт создан внутри ключа, то приватный ключ ты не достанешь

Хорошая игрушка … на поиграться. Мой где-то в углу валяется, практического применения я ему так и не нашёл.

Я каждый день пользуюсь именно как аутентификалкой Мне дико удобно мои ключи всегда со мной

У меня дуалбут и когда ты раз в 2 месяца хочешь поиграть в винде тебя обязательно кто-то дернет и скажет «делай обз…» «делай сервер»

kinoher
() автор топика