Bonnes pratiques pour l'utilisation d'OpenPGP

  1. Utilisez le groupe de serveurs de clés sks plutôt qu’un seul serveur, et utilisez des connexions sécurisées dans ~/.gnupg/gpg.conf:
    keyserver hkps://hkps.pool.sks-keyservers.net
    keyserver-options ca-cert-file=/chemin/vers/CA/sks-keyservers.netCA.pem
  2. Assurez-vous que toutes les clés sont rafraîchies à l’aide du serveur de clés que vous avez sélectionné: keyserver-options no-honor-keyserver-url dans ~/.gnupg/gpg.conf.
  3. Rafraîchissez vos clés l’une après l’autre: sudo apt-get install parcimonie
  4. Ne faites pas aveuglément confiance aux clés des serveurs de clés.
  5. Ne vous fiez pas à l’identifiant de clé.
  6. Vérifier l’empreinte d’une clef avant de l’importer: gpg --with-fingerprint <keyfile>
  7. Utilisez un délai d’expiration de deux ans ou moins.
  8. N’utilisez votre clé primaire que pour certifier (et éventuellement signer). Utilisez une sous-clé différente pour le chiffrement.