Frage:
Setzen meiner PGP-ID / meines Links auf gedruckte Visitenkarten
SPRBRN
2014-10-13 00:40:31 UTC
view on stackexchange narkive permalink

Ich werde einige Visitenkarten drucken, und zusammen mit meiner E-Mail-Adresse habe ich darüber nachgedacht, auch meine PGP-ID darauf zu setzen.

Nach einigen Recherchen stellte ich fest, dass die kurze ID verwendet wurde ist keine gute Idee.

Was ist der beste Weg, dies zu tun - oder sollte ich es vergessen?

https://duckduckgo.com/?q=link+shorteners
Warum ist der kurze Ausweis, abgesehen von der geringen Möglichkeit einer Kollision, eine schlechte Idee?
Sie können Visitenkarten vollständig überspringen und einen ** [NFC-Ring] (http://nfcring.com/) ** verwenden
Schauen Sie sich http://keybase.io an
@LateralFractal - Wirklich cool, dieser NFC-Ring. Mein Telefon hat NFC. Aber ich sehe das momentan nicht als Lösung. Ich kenne keybase.io und es hat den Vorteil einfacher URLs, aber ich vertraue ihnen nicht mit meinen privaten Schlüsseln.
Verwandte: ["Gibt es einen Standard zum Drucken eines öffentlichen Schlüssels als Barcode?"] (http://security.stackexchange.com/questions/16209/is-there-a-standard-for-printing-a-public- Schlüssel als Barcode).
Sieben antworten:
LateralFractal
2014-10-13 04:39:19 UTC
view on stackexchange narkive permalink

In Anbetracht dessen, dass Ihr öffentlicher Schlüssel nur von einem Computer verwendet werden kann 1 sup>; Sie können Unordnung von Ihrer Visitenkarte entfernen, indem Sie alle elektronischen Daten online verfügbar machen und auf die ein QR-Code verweist.

Der Link kann auf eine vCard-Datei verweisen, die beispielsweise in einer Visitenkarte gespeichert ist. eine öffentliche Dropbox. Da das vCard-Format alle Geschäfts- oder Kontaktinformationen einschließlich OpenPGP-Schlüssel speichern kann.


Alternativ kann ein hochauflösender QR-Code die gesamte Öffentlichkeit speichern Schlüssel auf der Rückseite Ihrer Visitenkarte. Welches bestimmte Sicherheitsvorteile hat.

1. Handchiffren ungeachtet. Sub>

Ein derart hochauflösender QR-Code würde eine mehrfach faltbare Visitenkarte erfordern. Ich konnte ein Widerrufszertifikat auf ein Druckerblatt schreiben, aber ich würde nicht auf einen ganzen Schlüssel auf einer Visitenkarte wetten.
@JensErat Ein QR-Code der Version 40 mit geringer Fehlerkorrektur kann etwa 2.900 Byte an Informationen speichern. Dies würde zu einem öffentlichen Schlüssel passen. Ihr Hauptproblem könnte sein, dass ein QR-Code der Version 40 mit dem für Visitenkarten verwendeten hochwertigen Druck gestochen scharf ist, Mobiltelefone jedoch möglicherweise nicht erfolgreich auf die Karte fokussieren, außer aus nächster Nähe, die näher als die minimale Fokusentfernung der Kamera liegt .
Ein URL-Link zu Ihrer vCard würde nur einen viel kleineren / groben QR-Code benötigen. Welches ist wahrscheinlich das Beste; Artikel deuten darauf hin, dass die Fehlerrate mit größeren Codes zunimmt, sodass Lichtverhältnisse, Kontrast und Brennweite für normale Handykameras, die sehr große QR-Codes lesen, unpraktisch werden.
@LateralFractal Vor ein paar Jahren habe ich unter Verwendung von QR-Codes mit einer Größe von ca. 13 (~ 400 Byte) an Android gearbeitet. und sogar ~ 3,5 "auf einer Seite gedruckt, hatten wir Probleme, irgendetwas unter ein Flaggschiff-Gerät zu bekommen, um sie zuverlässig zu lesen. Kameras sind jetzt besser, aber ich bin immer noch skeptisch, dass sie so viel von einem Code in Visitenkartengröße lesen können.
@DanNeely Hatte es eine anständige Ruhezone? Es ist ein QR-Code-Killer, der oft übersehen wird. Obwohl ich denke, dass v40 im Allgemeinen für spezialisierte Laser-Barcode-Lesegeräte in USV-LKWs gedacht sind. * Viel * höhere Wiedergabetreue. Oh, und bei Low-End-Android-Handys fehlte häufig der Autofokus für die Kamera. Nur mein letztes Mittelklasse-Telefon hat sich die Mühe gemacht, diese Funktion aufzunehmen.
@LateralFractal haben wir mit ~ 6 Modulen der Ruhezone gegen das Minimum von 4 in der Spezifikation gedruckt. Wir haben nie experimentiert, um zu sehen, ob ein größerer vielleicht geholfen hat (wir wussten nicht, dass dies vor heute ein Faktor war).
Diese Empfehlung ist absurd. Der Sinn des PGP-Schlüssels besteht darin, Ihre kryptografische Signatur zu überprüfen. Bis Sie dies tun können, könnte der Webserver leicht MITM-fähig sein!
@Luke-Jr Sie beziehen sich auf ein stumpfes Szenario. Ein Randfall, bei dem das Routing zu dem Ort, an dem Sie Ihre eBusiness-Karte speichern, selbst untergraben wurde. Entspricht so ziemlich jedem PGP-Schlüsselserver im Netz der gleichen Schwäche. Da sowohl diese Server als auch Ihr Cloud-Laufwerk auf demselben herkömmlichen kommerziellen X.509-Vertrauensbaum basieren. Anstelle eines wirklich tiefen Vertrauens von sechs Grad an Kevin-Bacon-Vertrauen in persönliche Begegnungen.
@Luke-Jr, stimmte zu.Der QR-Code kann den Benutzer auch zu einer Site führen, die versucht, sein Gerät auszunutzen, ohne dass ein MITM erforderlich ist.Es ist keine gute Idee, QR-Codes zu vertrauen, die Ihnen von Leuten gegeben wurden, die Sie nicht besonders gut kennen.IMO, Jens Erats Antwort ist aus Sicherheitsgründen viel besser als diese.
Jens Erat
2014-10-13 02:16:23 UTC
view on stackexchange narkive permalink

Ich habe den gesamten Fingerabdruck auf meine Karten gelegt, aber die kurze ID hervorgehoben (die letzten acht Zeichen des Fingerabdrucks). Es liegt an der anderen Seite, dies korrekt zu überprüfen.

In Bezug auf das Einfügen eines Links auf eine Visitenkarte; Berücksichtigen Sie die möglichen Anwendungsfälle . Die normale Methode zum Abrufen eines Schlüssels erfolgt über das Schlüsselservernetzwerk. und dazu wird keine URL benötigt: Entweder suchen Personen (Mail-Clients) nach Ihrer Mail-Adresse (UID), die ohnehin schon auf Ihrer Karte enthalten ist, oder sie rufen sie durch Eingabe des Fingerabdrucks oder der ID ab - und überprüfen sie hoffentlich anhand des Ganzen Fingerabdruck oder zumindest lange ID.

Leider gibt es nichts Schöneres als ein URI-Schema für OpenPGP , so etwas wie hkp: // [keyserver] / fingerprint würde eine Möglichkeit bieten, einen tatsächlichen Link zu haben, der einer OpenPGP-Clientanwendung zugeordnet werden kann und gleichzeitig auf einen (optionalen) bevorzugten Schlüsselserver verweist.

Kommende, aber noch nicht weit verbreitete: put Ihren OpenPGP-Schlüssel (möglicherweise nach dem Entfernen von Bildern und eingehenden Zertifizierungen) auf einem NFC-Token . Ich weiß, dass einige Anwendungen vorhanden sind, um sie zu lesen (z. B. OpenKeychain, obwohl ich nicht weiß, ob dahinter ein (möglicherweise informeller) Standard steckt.

Es gibt Lösungen zum Hosten / Verweisen von OpenPGP-Schlüsseln mit DNS, die Clients müssen diese jedoch aktivieren. Für drei bekannte Möglichkeiten zum Einrichten in DNS empfehle ich [Lesen] (http://www.gushi.org/make-dns-cert/HOWTO.html), damit der Client den Schlüssel basierend auf der E-Mail-Adresse abrufen kann .
Flow
2016-04-21 12:56:09 UTC
view on stackexchange narkive permalink

Ich würde empfehlen, den Fingerabdruck Ihres OpenPGP-Schlüssels in Textform und als QR-Code auf Ihrer Visitenkarte abzulegen.

Dazu erstellen Sie einen URI mit OPENPGP4FPR als Schema und Ihr OpenPGP-Fingerabdruck in Großbuchstaben als Daten. Verwenden Sie dann so etwas wie qrencode, um einen QR-Code des resultierenden Strings zu erstellen. Apps wie OpenKeychain unter Android werden dies verstehen.

Sie können Ihren Fingerabdruck anzeigen mit:

  gpg --fingerprint <email | keyid>  

Zum Beispiel:

  $ gpg --fingerprint flo@geekplace.eupub rsa2048 / 0x8CAC2A9678548E35 2010-07-13 [läuft ab: 2016-06-06] Schlüsselfingerabdruck = 1357 B018 65B2 503C 1845 3D20 8CAC 2A96 7854 8E35 ... sub rsa2048 / 0x933A3EA0850A0B28 13.07.2010  

Suchen Sie nach Schlüsselfingerabdruck Wert

  Schlüsselfingerabdruck = 1357 B018 65B2 503C 1845 3D20 8CAC 2A96 7854 8E35  

Dies ist der Wert, den Sie Ihren Kollegen geben möchten. Sie können es leicht in Textform auf Ihre Visitenkarte schreiben. Ich würde vorschlagen, ihm 'OpenPGP' voranzustellen und die Leerzeichen für eine bessere Lesbarkeit beizubehalten:

John Doe
Senior Expert

john.doe@example .org
OpenPGP: 1357 B018 65B2 503C 1845 3D20 8CAC 2A96 7854 8E35

Ich empfehle jedoch auch, zusätzlich einen QR-Code mit dem Fingerabdruck Ihres OpenPGP-Schlüssels zu erstellen. Dazu entfernen wir zuerst alle Leerzeichen aus dem Wert Ihres Fingerabdrucks. Dies ergibt:

  1357B01865B2503C18453D208CAC2A9678548E35  

Erstellen Sie dann den URI, indem Sie OPENPGP4FPR voranstellen : (steht für OpenPGP v4 Fingerprint).

  OPENPGP4FPR: 1357B01865B2503C18453D208CAC2A9678548E35  

Verwenden Sie schließlich qrencode zum Erstellen des QR-Codes. Hier verwenden wir PNG als Ausgabeformat, aber qrencode kann auch SVG-, ASCII- oder UTF8-Ausgaben erstellen.

  qrencode -t PNG 'OPENPGP4FPR: 1357B01865B2503C18453D208CAC2A9678548E35' \
> myopenpgpfpr.png  

Dies führt zu:

My OpenPGP fingerprint as QRcode

Dies ist bei weitem die beste Antwort: Der QR-Code ist klein genug, um auf eine Visitenkarte zu passen. OpenKeyChain importiert den Schlüssel sofort und schlägt vor, den Schlüssel zu bestätigen (was das Ziel des QR-Codes ist: Sie haben normalerweise gerade die Person in getroffenwahres Leben).
@Futal, ist eine anständige Antwort, aber nicht die * beste * Antwort, da sie keine Personen zulässt, denen QR-Code-Leser fehlen.
Es ist trivial, den Fingerabdruck als reinen Textinhalt hinzuzufügen.Ich habe versucht, die Antwort darauf zu klären.Ich hoffe es hilft.
Verstehe ich richtig, dass dies nur den Fingerabdruck codiert und dann der eigentliche Schlüssel von (z. B.) OpenKeyChain von den öffentlichen Schlüsselservern heruntergeladen wird?In diesem Fall kann dies hilfreich sein, um zu verdeutlichen, dass Sie Ihren Schlüssel auch noch auf die Keyserver hochladen müssen, damit dies funktioniert.
@MatthijsKooijman Sie haben Recht, dass dies nicht der gesamte Schlüssel ist, sondern nur sein Fingerabdruck.Dies ist, worüber die Frage explizit gestellt wird, und die Leute erwarten normalerweise nicht, dass Ihr gesamter Schlüssel vorhanden ist (weil Ihr öffentliches Schlüsselmaterial etwas dynamisch ist).Es wird auch im ersten Satz der Antwort prominent erwähnt.
user58488
2014-10-13 04:27:12 UTC
view on stackexchange narkive permalink

Geben Sie Ihren gesamten Schlüssel als QR-Code ein. Suchen Sie am Ende dieser Diskussion nach "Affenzeichen":

http://www.gossamer-threads.com/ Listen / gnupg / users / 64465

Thomas
2014-10-13 02:04:00 UTC
view on stackexchange narkive permalink

Zwei Möglichkeiten, wie ich mir vorstellen kann:

  1. Senden Sie Ihren Schlüssel an einen öffentlichen Schlüsselserver wie pgp.mit.edu/. Auf Ihrer Visitenkarte können Sie den Link mit der eindeutigen ID angeben, die Sie erhalten haben. Ich weiß nicht genau, wie Sie es ausdrücken sollen, aber es ist nur eine Idee.

  2. Sie können Ihren Schlüssel auf eine Webseite setzen und den Link zu dieser Webseite bereitstellen. Dies kann natürlich bedeuten, dass Sie Ihre eigene Domain benötigen (es sei denn, Sie finden eine Möglichkeit, sie auf die Website einer anderen Person zu stellen ... wie Ihr Stack Exchange-Profil oder ähnliches).

  3. ol>
Ich sehe, dass Sie einen Link direkt zu Ihrem Schlüssel im folgenden Format erstellen können: https://pgp.mit.edu/pks/lookup?op=get&search=0xB1234567890ABCDE. Ich könnte einen QR-Code für diese URL erstellen und diesen verwenden. Ich möchte keinen Link zu meiner Website erstellen, da ich keine Verfügbarkeit garantieren kann. Dies ist eine Visitenkarte, aber nicht für geschäftliche Zwecke, sondern für den persönlichen Gebrauch.
@SPRBRN: Ich hatte darüber nachgedacht, einen QR-Code vorzuschlagen, aber nicht alle würden ihn lesen können.
Matthew Peters
2014-10-13 05:13:29 UTC
view on stackexchange narkive permalink

Sie können einen Link zu Ihrem PGP und anderen Informationen einfügen, indem Sie einfach auf Ihre Website selbst verlinken. Ich habe tatsächlich einen Link auf meiner Karte, der besagt: mysite.com/cv Die Seite cv ist eine schöne (ausreichende) Seite mit meinem Lebenslauf (Lebenslauf). sowohl online und pdf als auch ein paar andere Dinge. Sie können dort jederzeit Ihre &-Kontaktinformationen aktualisieren und es gibt den zusätzlichen Bonus an Statistiken ...

Alternativ können Sie immer den QR-Code verwenden (entweder den PGP-Schlüssel oder eine URL zu Ihrem PGP-Schlüssel) ).

Forest Monsen
2014-10-17 01:01:17 UTC
view on stackexchange narkive permalink

Sie können sicherlich einen der öffentlich verfügbaren Keyserver verwenden. Ich würde den Pool von SKS-Keyservern empfehlen, da dies zur Verteilung unserer Last beiträgt. Ein QR-Code kann den Link zu Ihrem Schlüssel codieren, und es ist einfach, einen Online-Generator zu verwenden.

Alternativ können Sie einen Dienst wie keybase.io im Auge behalten. Eine Reihe von Leuten haben jetzt Einladungen ...



Diese Fragen und Antworten wurden automatisch aus der englischen Sprache übersetzt.Der ursprüngliche Inhalt ist auf stackexchange verfügbar. Wir danken ihm für die cc by-sa 3.0-Lizenz, unter der er vertrieben wird.
Loading...