一段时间以来,我一直在使用带有离线主 + 在线子项设置的 GnuPG。我所有的电子邮件都使用仅签名子密钥进行签名,并且使用仅加密子密钥完成加密。子密钥为 4096 位。这种设置效果很好,但我想提高安全性,所以我买了一个 Yubikey Neo。
因为 Yubikey 只支持 2048 位密钥,所以我在一台安全机器上生成了另一对子密钥并将它们上传到 Yubikey。现在我的密钥环上有两对加密和签名子密钥。GnuPG 会自动使用最新的合适的子键,所以我之前的那组子键基本上是多余的。
我将所有子密钥保存在我的主要离线钥匙串上,但我不希望它们在我的主要便携式设备(笔记本电脑等)上弄乱钥匙串。我的计划是经常(至少每年一次)更新 Yubikey 的密钥,因此我将不得不处理越来越多的被取代的子密钥。
如果有人向我的旧子密钥之一发送加密数据,我将不得不挖掘离线密钥环才能解密它。这是相当痛苦的,我宁愿避免这样做。
停止使用旧但仍不受影响的子项的最佳策略是什么?撤销他们?设置一个较短的到期日期并等待它们到期?