Next Previous Contents

6. GnuPG + PGP

En ser PGP un programa m�s antic que GnuPG, �s normal que un usuari nou de GnuPG tingui ja instal�lada alguna versi� de PGP al seu sistema, i que desitgi mantenir les seves claus velles despr�s d'actualitzar-se a GnuPG. Doncs b�, no nom�s �s possible importar el contingut dels anells de claus, sin� que, alternativament, �s possible que GnuPG gestioni els anells de claus de PGP 2.6.3 i PGP 5.0.

Hi ha altres «problemes» de compatibilitat que tamb� tractarem en aquest cap�tol, com s�n les signatures de tipus V4 generades per GnuPG, o de l'�s per part de PGP dels algoritmes propietaris RSA o IDEA. Comen�arem per aquesta darrera q�esti�.

6.1 �s d'algoritmes no lliures

L'�s d'algoritmes amb patents restrictives per part de PGP representa un problema donat que la filosofia al voltant de GnuPG �s la d'implementar un sistema criptogr�fic lliure. Aix� doncs, les patents sobre aquests algoritmes n'impossibiliten una implementaci� total. Per� GnuPG tamb� pret�n cumplir amb les normes dels «est�ndards» d' OpenPGP.

Existeixen unes extensions per a RSA i IDEA que poden ser instal�lades i permeten un cert �s d'aquests algoritmes. Les claus generades per PGP 2.6.x s�n del tipus RSA, i l'algoritme de xifratge emprat �s IDEA (tamb� pot ser emprat per PGP 5.x). �s possible conseguir el codi font d'aquests algoritmes als fitxers rsa.c i idea.c.

Tamb� existeixen els binaris instal�lables d'aquestes extensions per algunes distribucions de Linux , com per exemple Debian (comproveu-ho per a d'altres distribucions).

6.2 Signatura digital amb GnuPG

GnuPG �s l'�nic sistema capa� d'implementar signatures digitals V4 (segons OpenPGP) i aquesta n'�s l'opci� per defecte, per� en aquest cas PGP no �s capa� de verificar-les. �s possible obligar a GnuPG a emprar V3, de dues maneres:


force-v3-sigs


$ gpg <opci�> --force-v3-sigs [fitxer]

6.3 Importar anells de claus de PGP a GnuPG

Intentarem explicar com exportar les claus p�bliques i privades des dels nostres anells de claus PGP als anells de claus GnuPG.

NOTA: aquest m�tode s'ha extret del PGP2GnuPG Howto de Caskey L. Dickson i no l'he provat personalment. L'�ltima actualitzaci� del «PGP2GnuPG Howto» data del desembre de 1998. Per aquesta ra�, i per poder integrar PGP amb GnuPG, recomano l'�s del m�tode que s'explica a la secci� seg�ent, ja que �s m�s senzill i fiable.

Suposant que tingueu instal�lades dues versions de PGP per a Unix/Linux, tenim els seus respectius anells de claus p�bliques i privades a $HOME/.pgp/:

A continuaci� utilitzar�em les ordres que corresponguin a cada veri� per tal d'extreure les claus que desitgem.

Aix�, per extreure una clau de PGP 2.6.x:


$ pgp -kx UID fitxer anell

per exemple:


$ pgp -kx Pepe clavepepe2 ~/.pgp/pubring.pgp

Aquesta operaci� ens donaria el fitxer clavepepe2.pgp. Per extreure'n la nostra clau privada, no haur�em de fer cap altra cosa que indicar el nostre UID i el fitxer de les claus privades ~/.pgp/secring.pgp. No em consta que hi hagi cap manera d'indicar m�s d'un UID amb PGP 2.6.3, si en sabeu alguna, si us plau envieu-me un mensaje (NT: adre�a de correu de l'autor d'aquesta secci� i de la traducci� a la versi� castellana del document).

Una vegada s'ha extret la clau nom�s s'ha d'importar al fitxer de GnuPG:


$ gpg --import clavepepe2

Per extreure una clau de PGP 5.0:


$ pgpk -x UID -o fitxer

per exemple:


$ pgpk -x Pepe -o clavepepe5

En aquest cas, el fitxer per defecte �s el de claus p�bliques, i obtindr�em el fitxer clavepepe5 tal i com hem indicat.

Una vegada m�s, nom�s ens queda importar la clau:


$ gpg --import clavepepe5

Ja que PGP 5.0 no ens permet indicar el fitxer sobre el que volem operar, la extracci� de la clau privada es complica una miqueta. La soluci� ve donada per un sistema superior com el de GnuPG:

Aquest procediment posa en risc la clau privada durant un breu per�ode de temps, aix� que no hauria de ser emprat en un sistema multiusuari o p�blic. Els passos a seguir s�n:


$ pgpk -e UID

per exemple:

$ pgpk -e 0x614DB9FA

sec  1024 0x614DB9FA 1998-03-22 ---------- DSS        Sign & Encrypt

sub  1024 0x2B9E0571 1998-03-22 ---------- Diffie-Hellman

uid  Horacio <[email protected]>

uid  Horacio <[email protected]>


1024 bits, Key ID 0x614DB9FA, created 1998-03-22

"Horacio <[email protected]>"

"Horacio <[email protected]>"

Do you want to unset this key as axiomatic [y/N]? N

Do you want to unset this key as axiomatic [y/N]? N

Do you want to add a new user ID [y/N]? N

Do you want to change your pass phrase (y/N)? Y
Need old passphrase. Enter pass phrase: <introdu�u la contrasenya>
Need new passphrase. Enter pass phrase: <deixeu-ho buit>
Enter it a second time. Enter pass phrase: <deixeu-ho buit>
Changing master key passphrase...

Changing subkey passphrase...

Do want to set this as your default key [y/N]? N

Keyrings updated.


$ gpg --export-secret-keys --secret-key-ring ~/.pgp/secring.skr 0x614DB9FA > lamevaclau

Tot aix� en una sola l�nia, i es crear� el fitxer lamevaclau.


$ gpg --import < lamevaclau

Swguidament torneu a introduir una contrasenya a la clau des de GnuPG.

6.4 Emprar anells de claus de PGP amb GnuPG

�s possible evitar tota aquesta operaci� anterior, mantenint instal�lades les diferents versions de PGP al mateix temps que la de GnuPG. Essent GnuPG un sistema superior i m�s nou, pot recon�ixer els anells de claus de PGP com a propis.

En el cas de PGP 5.0, n'hi ha prou amb afegir la ruta d'acc�s completa als fitxers de claus de PGP 5.0, precedit per keyring o secret-keyring, al final del fitxer ~/.gnupg/options segons correspongui:


keyring ~/.pgp/pubring.pkr
secret-keyring ~/.pgp/secring.skr

Els fitxers de claus de PGP 2.6.3 s�n reconeguts per GnuPG per defecto. Si aix� no fos aix�, nom�s caldria repetir la mateixa operaci� anterior adaptant-la a les circumst�ncies:


keyring ~/.pgp/pubring.pgp
secret-keyring ~/.pgp/secring.pgp

Si a continuaci� feu un llistat de les claus p�bliques amb GnuPG, observareu que llegeix els tres fitxers, ~/.gnupg/pubring.gpg, ~/.pgp/pubring.pkr, y ~/pubring.pgp:

$ gpg --list-keys

     /home/usuario/.gnupg/pubring.gpg
     --------------------------------
     pub 1024D/57548DCD 1998-07-07 Werner Koch (gnupg sig)
     <[email protected]>
     pub 1024D/A95AF46C 1998-11-29 Brenno J.S.A.A.F. de Winter
     <[email protected]>
     sub 3072g/A3CA62A0 1998-11-29

   (... y dem�s claves p�blicas DSA/ElGamal...)

     /home/usuario/.pgp/pubring.pkr
     ------------------------------
     pub 1024D/FAEBD5FC 1997-04-07 Philip R. Zimmermann <[email protected]>
     sub 2048g/42F0A0A0 1997-04-07

   (... etc DSS/Diffie-Helman...)

     /home/usuario/.pgp/pubring.pgp
     ------------------------------
     pub 1024R/88A17FF5 1995-09-11 IRIS-CERT, Spain

   (... etc RSA...)

El mateix succe�ria amb les claus privades:

$ gpg --list-secret-keys

     /home/horacio/.gnupg/secring.gpg
     --------------------------------
     sec 1024D/42337AE6 1999-03-14 Horacio (comentari)
     <[email protected]>
     ssb 2048g/1F177864 1999-03-14

     /home/horacio/.pgp/secring.skr
     ------------------------------
     sec 1024D/7992AB40 1998-05-04 Horacio <[email protected]>
     uid Horacio <[email protected]>
     ssb 2048g/917366AE 1998-05-04

     /home/horacio/.pgp/secring.pgp
     ------------------------------
     sec 1024R/32D4A925 1997-09-23 Horacio <[email protected]>


Next Previous Contents