• [^] # Re: gpg2 --card-status

    Posté par . En réponse au message GPG : 2 postes et 1 Yubikey. Évalué à 3.

    il s'agit de "gpg" sans le "2" mais je ne pense pas que cela ai un impact.

    Non en effet. J’ignorais que GnuPG 2 était installé sous le nom gpg sur les systèmes Windows, c’est tout.

    Ma question peut sembler naïve mais cette commande n'est-elle pas juste de l'affichage ?

    C’est en effet essentiellement une fonction d’affichage, mais elle a des effets de bord, dont celui d’informer l’agent GnuPG de la présence des clefs sur la carte (ou la Yubikey).

    Mais dans votre cas, la commande n’a pas d’effets parce que vous avez importé non seulement vos clefs publiques mais aussi vos sous-clefs privées. Du coup, l’agent GnuPG a déjà connaissance des sous-clefs privées, et il ne tient pas compte de ce qu’il trouve sur la Yubikey.

    Ici, il aurait suffit d’importer les clefs publiques uniquement, puis d’insérer la Yubikey et de lancer la commande gpg --card-status. Là ça aurait fonctionné du premier coup.

    Il faut donc revenir en arrière et supprimer les sous-clefs privées que vous avez importés:

    gpg --delete-secret-keys 'B73A9C79!'
    gpg --delete-secret-keys '9CC8B2FB!'
    gpg --delete-secret-keys '8047B454!'
    

    (Attention à ne pas oublier le ! après l’identifiant de clef.)

    Après ça, un gpg --list-secret-keys devrait indiquer ssb# devant chaque sous-clef, confirmant l’absence des sous-clefs privés. On peut donc maintenant ré-insérer la Yubikey et relancer la commande gpg --card-status, qui cette fois-ci devrait avoir l’effet de bord escompté.

    L'autre tuto sur lequel je me suis basé est celui-là mais je pense que c'est du même acabit non ?

    Il est pire... Recommander une clef maître de 8192 bits, bon sang... Je ne suis même pas allé plus loin que ça, l’auteur ne sait clairement pas de quoi il parle.