Por ahora somos todos de Argentina, y para mayor simpleza, somos todos
de La Plata. Pensaba en la posibilidad de que el proyecto crezca, y el
consiguiente riesgo de confianza que sufriría el grupo.
No soy de las personas que son confianzudas, y me interesa guardar la
capacidad de confianza de SAFA mediante el método más efectivo de la
actualidad: Una red criptográfica de confianza. Llamenle como quieran,
sea anillo de llaves o lo que sea.
Lo que haríamos es juntarnos, aclarar algunas dudas, conocernos
personalmente, y hacer una verificación de huellas de las llaves.
Ustedes, aparte, generarían claves de firmado, después las suben a un
servidor de claves y quedamos. Con las huellas de las claves
verificadas en papel, cada uno baja las claves verificadas del
servidor, revisa las huellas para ver que sean las mismas que se
verificaron, y de ser iguales las firma.
Al firmar, se genera la llave firmada, y se envia al dueño. Después
usamos un programita para mapear la red de claves y vemos cómo quedó
la red de confianza en cuanto a firmas, lo que sería nuestra PKI.
Muchos de uds, sino todos, nunca habrán usado esta metodología, pero
como parte de la juntada podemos explicar cómo trabaja una PKI y la
enorme importancia de tener claves firmadas.
Los que esten interesados en aprender más, pueden ver estos sitios:
http://linuxreviews.org/howtos/gnupg/signingparty/#ss1.1
http://www.archivistica.net/monograficos/Firma_electronica/firma_electronica.htm
¿Les parece que organicemos?
--
Dario
2011/12/1 Dario Rodriguez <soft....@gmail.com>:
> --
> --------------------
> Recibes esto porque estas suscrito a "safa-dcs" en GoogleGroups.
> Puedes enviar correo a: safa...@googlegroups.com
> Para desuscribirte, envia un correo a: safa-dcs+u...@googlegroups.com
> Mas info: http://groups.google.com/group/safa-dcs
> S.A.F.A. - More than just version controlling
Yo no puedo, tengo parcial, es más, creo que es a esa hora maso... tipo 19
2011/12/2 martin kretowicz <mart...@gmail.com>:
2011/12/2 Dario Rodriguez <soft....@gmail.com>:
¿Todos saben generar una clave para firmar?
Estaba pensando que una firma criptográfica se hace una vez y se
verifica cientos, así que sería mejor usar claves RSA/RSA, que es más
rápido verificando que DSA, y al fin y al cabo ambos se basan en
capacidad de procesamiento de una u otra forma, por ahi RSA-4096 /
RSA-4096 puede parecer exagerado, pero podemos extender la fecha de
expiración a 5 años. La otra opción es usar DSA2 y confiar en que no
encuentren más colisiones en SHA1 =P
Como sea, si alguien no sabe como hacerlo avise y mando un mini tuto
de GPG para generar un par de claves, de la forma RSA/RSA (RSA master
para firmar / RSA subkey para encriptar) más la generación de
cerificados de revoque y agregar info útil a la llave, como casillas
de correo o foto (no creo, pero bue)... cosas q una vez firmada la
hacen un pequeño DNI criptográfico.
Saludos
--
Dario
2011/12/2 Dario Rodriguez <soft....@gmail.com>:
Yo también tengo, aunque pienso generar una. Eso porque soy un maniático.
Es así: En realidad, depende de para que lo suelas usar, y de la forma
que pretendamos para la PKI, a demás de que tu clave no haya sido
comprometida JAMAS.
Si usabas esa clave para algún proyecto privado, es mejor que no la
uses acá, porque sería expuesta a mucho público, exponiendo también tu
relación con ese proyecto a través de las firmas (si estaba firmada).
A parte, crear una PKI totalmente cerrada es óptimo porque no aparecen
nodos extraños al usar algo como sig2dot/neato, es decir, obtenemos un
grafo de la red de confianza relacionada únicamente con un proyecto.
Eso en cuanto a consideraciónes de infraestructura.
Por otro lado una DSA/Elgamal de 128 bits no es una clave segura para
plantear a 5 años más. No es larga, y usa SHA1 para el hash. Por otro
lado, las firmas resultan mucho más cortas, lo cual es conveniente.
RSA genera firmas espantosamente largas, pero verifica más rápido. Eso
en cuanto al algoritmo.
Por último, en cuanto a comprometer la clave. Tu clave privada está
comprometida si:
- La pusiste en un pendrive y no sabes en cuántas máquinas estuvo.
- La usaste en algún momento en una máquina que no era tuya.
- La pasaste alguna vez por correo electrónico, messenger, etc.
y cualquier otra forma de uso que no sea vos en tu maquina, y algun
respaldo guardado o llevado a todas partes (tipo llavero), incluso un
teclado prestado puede considerarse un riesgo en potencia (instalar un
logger en el teclado físico no es tan difícil hoy en día)
Para las claves también deberías tener generado un certificado de
cancelación, cosa que si te olvidas el pass puedas publicar esa
cancelación previamente generada.
Como sea, la decisión de la clave a usar es de cada uno.
Saludos
--
Dario
Ok, yo paso un tuto para claves RSA/RSA y si puedo, uno para claves
DSA/Elgamal o lo q sea.
Saludos
--
Dario
Saludos
--
Dario
--
mandenme a mi casilla (no a la lista) lo siguiente:
- id de la clave
- nombre y apellidos tal y como estan en el uid de la clave
- huella de la clave
- tipo y longitud de la clave
--
Dario
--