À ce sujet, je tiens à rappeler que toutes les versions de GnuPG publiées depuis 2010 utilisent par défaut, pour les signatures, SHA-256 et non plus SHA-1. Vous n’avez donc pas besoin, contrairement à ce qu’on peut lire sur des tutos obsolètes, d’ajouter d’options du style cert-digest-algo ou personal-digest-preferences à votre fichier ~/.gnupg/gpg.conf.
Il y a une différence entre « GnuPG a fixé le problème depuis 2010 » et « les distributions et OS ont propagé la modification ».
Actuellement, sous Debian stable, on a toujours le problème :
$ cat /etc/debian_version
8.7
$ apt-get dist-upgrade
Lecture des listes de paquets... Fait
Construction de l'arbre des dépendances
Lecture des informations d'état... Fait
Calcul de la mise à jour... Fait
0 mis à jour, 0 nouvellement installés, 0 à enlever et 0 non mis à jour.
$ apt-cache policy gnupg{,2}
gnupg:
Installé : 1.4.18-7+deb8u3
Candidat : 1.4.18-7+deb8u3
Table de version :
*** 1.4.18-7+deb8u3 0
500 http://http.debian.net/debian/ jessie/main amd64 Packages
100 /var/lib/dpkg/status
1.4.18-7+deb8u2 0
500 http://security.debian.org/ jessie/updates/main amd64 Packages
gnupg2:
Installé : 2.0.26-6+deb8u1
Candidat : 2.0.26-6+deb8u1
Table de version :
*** 2.0.26-6+deb8u1 0
500 http://http.debian.net/debian/ jessie/main amd64 Packages
100 /var/lib/dpkg/status
$ gpg --gen-key
pub 2048R/22152665 2017年02月23日
Empreinte de la clef = 2696 3ECE B2DD BD1D B015 0C27 A26E 442A 2215 2665
uid test-key <test@example.org>
sub 2048R/58A0BAC2 2017年02月23日
$ gpg --edit-key 22152665
gpg> showpref
[ ultime ] (1). test-key <test@example.org>
Hachage : SHA256, SHA1, SHA384, SHA512, SHA224
$ gpg2 --gen-key
pub 2048R/E71DC86E 2017年02月23日
Empreinte de la clef = 61F5 082A 93D9 491B CAAD C6A5 E055 E54D E71D C86E
uid [ ultime ] test-key <test@example.org>
sub 2048R/360B7F49 2017年02月23日
$ gpg2 --edit-key E71DC86E
gpg> showpref
[ ultime ] (1). test-key <test@example.org>
Hachage : SHA256, SHA1, SHA384, SHA512, SHA224
Et donc actuellement, sur une Debian stable, SHA1 est encore devant les SHA-2 à l’exception de SHA256...
Il faut attendre la version 2.1 de GnuPG pour réellement avoir ce changement. Version actuellement disponible nul part ou presque (Debian testing uniquement, ni Debian stable, ni Ubuntu, ni Windows, ni Mac).
Donc si, on a toujours besoin de faire ces modifications de fichiers !
[^] # Un 2nd Oupa
Posté par Aeris (site web personnel) . En réponse au journal Et paf, le SHA-1 !. Évalué à 3.
Il y a une différence entre « GnuPG a fixé le problème depuis 2010 » et « les distributions et OS ont propagé la modification ».
Actuellement, sous Debian stable, on a toujours le problème :
Et donc actuellement, sur une Debian stable, SHA1 est encore devant les SHA-2 à l’exception de SHA256...
Il faut attendre la version 2.1 de GnuPG pour réellement avoir ce changement. Version actuellement disponible nul part ou presque (Debian testing uniquement, ni Debian stable, ni Ubuntu, ni Windows, ni Mac).
Donc si, on a toujours besoin de faire ces modifications de fichiers !