• [^] # Re: gpg2 --card-status

    Posté par . En réponse au message GPG : 2 postes et 1 Yubikey. Évalué à 2.

    Mais je ne vois pas d'information quant aux dates de publication, édition, etc., ce qui me semble un peu dommage.

    L’invitation à « vérifier que vous avec une clef OpenPGPv4 » ou à vérifier que les auto-signatures n’utilisent pas MD5 suggère fortement que ce document a une origine très ancienne...

    Et la recommandation « vous devriez utiliser un agent » (en commentaire pour expliquer la présence de l’option use-agent dans le fichier de configuration qu’ils proposent) indique que le document est écrit pour GnuPG 1.x (un tel conseil n’a aucun sens pour GnuPG 2.x, qui utilise un agent que vous le vouliez ou non), ce qui est un énorme red flag.

    Fun fact : aujourd’hui (et depuis pas mal de temps déjà) aucune des options figurant dans ce fichier de configuration n’est utile. Tous les comportements voulus sont déjà actifs par défaut.

    La seule option significative est cert-digest-algo SHA-512 : elle remplace l’algorithme de condensation utilisé pour les certifications, qui est SHA-256 par défaut, par SHA-512. Et ce changement n’est pas nécessairement une bonne idée. SHA-512 est moins répandu dans les implémentations que SHA-256, donc certifier avec SHA-512 fait courir le risque de se retrouver avec des certifications qui ne seront pas utilisables par tout le monde.