staging.inyokaproject.org

dirmngr Deamon deaktivieren/einschränken

Status: Ungelöst | Ubuntu-Version: Ubuntu 20.04 (Focal Fossa)
Antworten |

muvassa

Anmeldungsdatum:
23. November 2021

Beiträge: 5

Hi Leute,

ich habe bei dem Verschlüsseln mit gpg festgestellt, dass die Pubkeys welche nicht erkannt werden, von dem WKD aufgelöst (versucht) werden. Hierbei wird der dirmngr Deamon verwendet, welche diese Prüfung und Auflösung zu anderen Keyservern anstößt.

Meine Frage ist, wie kann ich diese Verhalten deaktivieren? Ich möchte nicht das Server anfangen von alleine (sofern dirmngr aufgerufen wird) Domains ggf. versuchen im Internet aufzulösen.

Hierfür habe ich bereits im .gnupg Verzeichnis mir eine dirmngr.conf mit entsprechenden Verboten angelegt.

verbose
trust-model direct
no-auto-key-locate
no-auto-key-retrieve
max-replies 0
disable http
disable ldap
ignore-ocsp-service-url
no-use-tor

Allerdings wenn ich weiterhin einen "defekten" Pubkey auslese, stößt mir der WKD den dirmngr an, welche diese Konf ignoriert. Was muss ich tun um das Verhalten -das Keys nicht Online versucht werden aufzulösen- zu entschärfen? Hintergrund ich benutze ein Python Skript welches automatisch Datein mit gpg verschlüsselt und mit "status.sterr" erhalte ich die Meldungen, allerdings auch bei manuellen Verschlüsselungsversuchen.

kB Team-Icon

Supporter, Wikiteam
Avatar von kB

Anmeldungsdatum:
4. Oktober 2007

Beiträge: 9837

muvassa schrieb:

[…] gpg […] WKD

WKD? Du meinst den Wirtschaftskontrolldienst?

Der ist aufgelöst. Worüber redest Du?

muvassa

(Themenstarter)

Anmeldungsdatum:
23. November 2021

Beiträge: 5

Hi kB, ich meine den Web Key Direcory/Web Key Service (WKD/WKS). Dieser wird anscheinend durch den dirmngr ausgeführt/aufgerufen.

VG

muvassa

(Themenstarter)

Anmeldungsdatum:
23. November 2021

Beiträge: 5

Ok, ich konnte das Problem selbst anhand der gnupg Dokumentation lösen. Die WKS/WKD Dienste werden durch die gpg.conf gesteuert.

Mit "auto-key-locate local" könnt ihr es verhindern, dass gpg versucht den Pubkey Online anhand der Domain aufzulösen.

Thread kann geschlossen werden.

kB Team-Icon

Supporter, Wikiteam
Avatar von kB

Anmeldungsdatum:
4. Oktober 2007

Beiträge: 9837

"Web Key Directory" und "dirmngr" haben nichts miteinander zu tun und arbeiten auch nicht zusammen.

Die Verfahren PGP/GPG und X.509 beruhen zwar auf denselben mathematischen Grundlagen, sind aber zueinander inkompatible Implementierungen.

"Web Key Directory" ist bereits in den gängigen E-Mail-Clients eingebaut. Sinnvoll benutzen kann man es aber nur, wenn

  1. die eigene E-Mail-Adresse von einem Provider stammt, der explizit das Verfahren durch Bereitstellung eines solchen Servers unterstützt, und

  2. das vorgenannte Kriterium auch für den Empfänger der E-Mail zutrifft.

"Web Key Directory" kann man als technischen Nachfolger der veralteten, weil missbrauchbaren PGP/GPG-Keyserver ansehen.

Antworten |