Agent socket security model documentation
Penn Mackintosh via Gnupg-devel <[email protected]> Tue, 19 Aug 2025 12:42:37 +0100
| Newsgroups | gmane.comp.encryption.gpg.devel |
|---|---|
| Message-ID | <[email protected]> |
Hi,
Is there any documentation on the correct agent sockets to expose for
different levels of trust?
All I could find are these two:
* https://wiki.gnupg.org/AgentForwarding
> The extra socket is more restricted then the normal socket and
Pinentry messages will differ when gpg-agent is accessed over this
socket
* https://www.gnupg.org/documentation/manuals/gnupg/Agent-Options.html
> The intended use for this extra socket is to setup a Unix domain
socket forwarding from a remote machine to this socket on the local
machine. A gpg running on the remote machine may then connect to the
local gpg-agent and use its private keys. This enables decrypting or
signing data on a remote machine without exposing the private keys
to the remote machine.
It might be good to have some documentation on this front, so that
people who want to share their GPG agent sockets in new ways can do this
safely. For example it is non-obvious that code execution can be
triggered on some systems via S.gpg-agent but not via S.gpg-agent.extra.
Unfortunately I'm not well enough acquainted with GPG to write
comprehensive documentation myself, but I'd probably start with a
description of how much trust and power is assigned to each socket,
perhaps with some examples.
Cheers,
Penn
--
Penn Mackintosh (he/him)
_______________________________________________
Gnupg-devel mailing list
[email protected]
https://lists.gnupg.org/mailman/listinfo/gnupg-devel
OpenPGP_0x7319A9305193F906.asc
(application/pgp-keys, 5.6 KB)
-----BEGIN PGP PUBLIC KEY BLOCK----- xjMEaIO9mhYJKwYBBAHaRw8BAQdAeBbJj/ohvphyjL4t4T0B+ILQhSEd0XrXBKbN 2i0bHKXNN0hhY2tpbnRvc2ggRml2ZSAoQ2F0Y2gtYWxsIGFkZHJlc3MpIDxjb250 YWN0QGhhY2s1LmRldj7CkwQTFgoAOxYhBAXXwB13pCQinEJALrsTnjBwM4TVBQJo g75AAhsDBQsJCAcCAiICBhUKCQgLAgQWAgMBAh4HAheAAAoJELsTnjBwM4TVCC8A /jTbAJ+O08XD4ZaU2LGBDBtAhIvwvUezI91gS5Vp78b1AQDKXb42fdfl2kH2uCtZ 8qnbvWccrEYQ8DVbaLjShPtjBc1ASGFja2ludG9zaCBGaXZlIChEZXByZWNhdGVk IGlkZW50aXR5KSA8aGFja2ludG9zaGZpdmVAZ21haWwuY29tPsKTBBMWCgA7FiEE BdfAHXekJCKcQkAuuxOeMHAzhNUFAmiDvhUCGwMFCwkIBwICIgIGFQoJCAsCBBYC AwECHgcCF4AACgkQuxOeMHAzhNXoFQEA4u11shFqBAyEalVlMgwkZioC0agfCuHY bQyrlq5F7EoA/j+TH4uufvBqaNVEWLHa9AlHN1pJVDqsEzJTgsvMlY8AzTlQZW5u IE1hY2tpbnRvc2ggKENhdGNoLWFsbCBhZGRyZXNzKSA8cGVubkBwZW5ubWFjay5j by51az7ClgQTFgoAPgIbAwULCQgHAgIiAgYVCgkICwIEFgIDAQIeBwIXgBYhBAXX wB13pCQinEJALrsTnjBwM4TVBQJog757AhkBAAoJELsTnjBwM4TVz2MBAMS6eFRX Kr672JlQdwM5ilUTlLzN8w8UFViU6GsiB1PeAP9A/0ciaYvEe9wgwPnYArfoY5Dg Vbpz+pGCRJX6zHExAc0jUGVubiBNYWNraW50b3NoIDxwZW5uQG5ldGNyYWZ0LmNv bT7CkwQTFgoAOxYhBAXXwB13pCQinEJALrsTnjBwM4TVBQJog7/IAhsDBQsJCAcC AiICBhUKCQgLAgQWAgMBAh4HAheAAAoJELsTnjBwM4TVXW0A/i2c5m/9ElRkoyAV YK4qCtiovUY4re20zJQiej4RMYZLAQCZ6ZiFpcdYsUK+3XWJ8H1ERfx0gVsjZZlX Jku+mcSXC87ATQRomNllAQgAmnsFVWxL+aGi/GiqPMKt7CKOe2FGKQHpFFNn6Pu1 wNvuA2aG80Asmx8dYjB52WlJfEUydzM7Hb3vXjc8+Hu2sfs3VKwhAWuYfjDstmia WwCBN/qsoe1qWI/YSd8hKVkNhPQbEzl+E446Fm4a1rp3jtA+jNVrUrsjZS4DsUS+ 5P45lZRh8sKPy2vptPhsFBbFYoG4EzhM3/ampXfifngYIuKSA2q5ucHos3zRYQro KOQceghlF9DLu27gOe8v5bN0HrySKsh1BC56WDVS1vyOmKiO97fXfOPJZPnWE4UN TTq06fYq5TMU06foMDWO785JfmnHK2Q3cUAaxFbLzMVypQARAQABwsD0BBgWCgAm FiEEBdfAHXekJCKcQkAuuxOeMHAzhNUFAmiY2WUCGwIFCQHhM4ABQAkQuxOeMHAz hNXAdCAEGQEKAB0WIQQcLgudZs2RFZWHn37cPp135YS3vQUCaJjZZQAKCRDcPp13 5YS3vafwCACZqcXRdPZkX20y9ClUBkKN+jreZsk6xsEP56PrhA7H603nhNG1ivSc 4GM611hHHyTWu4S/foUl2sCt/IoUgR7wxQ5YAkFKGTtnc1Ms5INX0rHH7q1YSvSa 0626flbKXPl6TVw79A0zD7gRRlV9LkjLdoOYjCq3eg0VFhI0uzyWp++cIc0DnMeZ aM/cSg9VH9aLoDUNfIa4DBS/0sy9covcYoA6Kxl7pSTmXMzJgHaBERjSFm4xHW+o Hj2fC8b7fIX5cVYf5gDTgV4iMW/Opf2aLM+onSok0zAPvBxYhvPN3iy0ZMnWqbEv 9zHssa93dH0ZRzMyrd3DJvqZeKFkub06/eoA/i9onL3tjs5EtOB8org6atClT30a 8Y/Zv3KiZLg/lFfBAP9O+hLS+h7kEHytXOBC16hE1yLl+bX+m1vvgJ096G+uBc7A TQRomNluAQgApIbn/+EzF1OX9buchW/W1gzfrl1TB+E+EImLXLLDajSldqeJMRd7 IulzQzjc0jI9fyJFkYu37hOgay78vK/06Rgq6TDZUdszXSqxkWJkEINmV4XgsABQ xnaDz3cgjJg2ZMnE9H5z75+K6PtgMX2ChQZg2ix1wnOlUGbWhm7NBPbw6rjmEEqF aMMxwY5CyI0UqdfYYAZX7KXyb5ck3A3zYb6+WMK+7q4AVx1swnDJ5IvMCLtQfZeY z8w5jbQSkzTKJSQS9Oy0VoCahCshVTASjfa2GUa3AX3ug9dp6Dh/YONCpAxRjz5B YaaNC8tBNDhV0N/l2BxXmQZtffd5njnKywARAQABwn4EGBYKACYWIQQF18Add6Qk IpxCQC67E54wcDOE1QUCaJjZbgIbIAUJAeEzgAAKCRC7E54wcDOE1aAYAPsFt2yQ MmQJi2ADbTd3RABlrLzjDPggRsYtAfnNNm7QtwEAmIvGy52QgdzNq84GLkLwn51e oHwwADtx5/Pp/+L07AzOwE0EaJjYvgEIALhyI3QEckXOeuAqc8nt+40DrCDKrJIh gALz05R3gPsB0aBOE8QoBBo0mSj+auk6TBmtoHwvVWwNbPwF3qE7ru2GCZWhY0qs uz/ud3TUPrasAfiqbOuroqJKt8FJKRwmw9F7kUeYhg3FiUTTEa9yKImTU0BoMVxp MNC+0v+jGHzQpPLfEwgeE8Nu1H14axZihOrBIsMsFQgBf9S5U8hTZZGE/e4dvc1q 0lDVturo9wWT9Jbe5NdHNMblurc+AFGUTNuXKUkGgJd5n1c7nBn8MxldxSoKFAh6 JbuhLhImKaWLhDPlwurgWvhinsMR2N71TkcBoRbxLXRAIstTQEkDKkEAEQEAAcJ+ BBgWCgAmFiEEBdfAHXekJCKcQkAuuxOeMHAzhNUFAmiY2L4CGyAFCQHhM4AACgkQ uxOeMHAzhNUOcwD/Q7NLicXvmiU9Tsgak+rLjsDAjmIoGaWbpMuls1ecnRMBAMc4 dg3yWoi4GGHJ7Hu5bFq4KEOvrrf+FPSEjFqNz74AzsBNBGiY2VEBCADJot1FlGRF l0xqXNM65aj4ltJSJt8Agv7+hn7eiuIEvJwF3HSYJ95bzLYufdq3Q2lYZcBHw0O6 wI2Zb4PDUQeAW3MMJhIjiKABjScyLFUcXv1lynoXJ3XlvRZ9rjxL/albNHY+4sKe zsDiEFUvzpmCZkUcVx4YXyhIqwNcoYPLHiqqFpd2d9273ne2RidRgqjYN9tGTxiu RxkCY4Sr5JhXrdIRRKth0fwqQzxwf7AN7ltQ969Qb9bQNhZ2r/tw5RMRKYvd+JiW jDWX9dsho2BMZ4L2nMpIPkorPLcvKOATWZj4RYXPunXTsyo+cTjYzPBsYE3o1jqH NF9Zr+mAHIBTABEBAAHCfgQYFgoAJhYhBAXXwB13pCQinEJALrsTnjBwM4TVBQJo mNlRAhsMBQkB4TOAAAoJELsTnjBwM4TVnl4BAK0bhgT3802X7c5+7o97oVaG6K53 4hxpW4Nk1kghmk4oAP9VnT9EoXg9aFKAqBsXzIatBdtfgyd6UeJ2cKxS+MXMCM7A TQRomNiuAQgAytIIB+vd7q4+gMi7Y35yvCM74pKCLgw69qGzL9E5WZDM3Y2m8Jp8 5D1Gv1g1ZDOkxFHQ8ZmRVGe9n+86SRf5/xgIULEyv1wG0zMMXF37iSKsCQmj2Lox WMYW5Jwpg9TJxtX5JFfVAigyN0yB4Z9oG44Bgr32lDCpqIF0PK8sLW7ee6gHZRHQ y0OfRt/pN4pLe3bEQhqYQGkvKYc8rKhWN45xzeG1ng1bVQHc6mg7qSQONGByLxFA SGZQdeqjVNaHPXpVqcBS0XhnjIhUlcCtM1UN9tETmIEIHEDg9C2LWChEneVXdfta F5y+rSNxZmhvj7pNulYoWtuYjqyp7lcZPQARAQABwsD0BBgWCgAmFiEEBdfAHXek JCKcQkAuuxOeMHAzhNUFAmiY2K4CGwIFCQHhM4ABQAkQuxOeMHAzhNXAdCAEGQEK AB0WIQQIJk0rPnibpat00NOEAWUw3vpYzwUCaJjYrgAKCRCEAWUw3vpYz5NEB/0c yjjMtVuUY8FSzrW/pTSTgLs1iUNK5mWdZwRHKo2bh94pySCiykIcVofL/IObLm9i oWqMRgdgk3U75xQd3nDgIC0n/qOVeH0DmIAo9XAy0GN5et6BYSJxdxkkGO3jxjCz zazgTHeEJZzdiADUDEeJKIqXMlI6hhzqrKjHauJoF9ud0QVTTkExVDIyUdBVrv5s Jo8JN5UtXnheKVQUdDU5yBqP6V8z6ZtouEq+mDplaqSZL6LdJpTTboGxd5iqbA2D oYViZFTYlUbRh7qjLL31xs3FpMl6QmHigBbTIg6qm1FQL6zqCAyKgEBXqtDT1eL8 4CPzZcqlFgWl0Jlyp4bpsR0A/j5/QqOJdLnpYo6tWFJbOmGoS+V2sMiiQYY0F9OT wdSuAP49HLkClt/q4dETE5CEY8dECQg5+HARilc9oWCwm5+KAM4zBGiDvysWCSsG AQQB2kcPAQEHQCH9SgEwkfCY8yx+S5q0pVaG1DGJ8nSWLZL75h4Hc1TewsA1BBgW CgAmFiEEBdfAHXekJCKcQkAuuxOeMHAzhNUFAmiDvysCGwIFCQWjmoAAgQkQuxOe MHAzhNV2IAQZFgoAHRYhBCXCnjkDiQrl2jEQcU1PJQORU06CBQJog78rAAoJEE1P JQORU06C3dsA/iTDauwpVj7QiwQT3RgaSJSB+t7ifeiogcmrwH7gC7EEAQDPd+6Y JiMNsRDvPLybCIcQM+ex9Qd3Wqqx6YVEzj5WBxLbAP0aAwXQsbfU7NmR23kTas0H meK2bqTthmnwm9ILMdWNCQD9E8JGATH5rSlFSfU/Ol8FCez2EDGFYxOgBHNWqdH5 pA3OOARog72aEgorBgEEAZdVAQUBAQdAP5woMi4sJ6Crl5QOP1mePdaHZwHljgKd aw/CVkU4WxoDAQgHwn4EGBYKACYCGwwWIQQF18Add6QkIpxCQC67E54wcDOE1QUC aIPANQUJBaOdGwAKCRC7E54wcDOE1exaAP9aTzDtfid9fmGFst1WqrYaN3iya6gF zIlgoYcc7gxtIwD+NJfZyhaPlDLzjJ/KiFtkM5XKQcmr2Kulm2B37QAZMAvOOARo mNg+EgorBgEEAZdVAQUBAQdAYqwsVAgWHQy8mnsQTmLRATl0VMQBCrJmoskuSSl8 NFMDAQgHwn4EGBYKACYWIQQF18Add6QkIpxCQC67E54wcDOE1QUCaJjYPgIbDAUJ AeEzgAAKCRC7E54wcDOE1WXJAP900iVQVIJJoD0GUr1CPJp8FzroIiEGqTeq0Jjd 8BPZzwEA16t4jgImKc9+PQEyqWruF+SKuY7ykv1/eTK3B99jGg4= =jz8a -----END PGP PUBLIC KEY BLOCK-----
OpenPGP_signature.asc
(application/pgp-signature, 488 B)
-----BEGIN PGP SIGNATURE----- iQEzBAEBCgAdFiEEHC4LnWbNkRWVh59+3D6dd+WEt70FAmikYy0ACgkQ3D6dd+WE t73dJAgAkkyt0SJk3Uxlwj0GFLxaKjUoECcEpsIdvJXSjhNkqq8xPDi8dVTnzknG S9ncuTz+u+l3eRN7Y1+tHkNG9ZI7dCdfu0G+9UzlqL57wVpU+vIxSqVD6x/Y9eE0 h+HM5WJ8A/fGUa5VUtQTaa33WblORINIQcimoE+b3o4zhwqn5kb/JSK7ktxtfhcq gsnwt9yGPaLmq0RxfmcyiciCcRdgoTU7kI208hl8ZMLL2sdnfoE22Rk9KDZ0uG92 UdbA796yNf+l9pjL+4kt6sJdLriVI8N9Rxfe3xCFDPMD8+/pvFU+OI1T+yU0aObK qIhIJVqTo9IWVyVOJgkzCmbJMEPT+Q== =++0D -----END PGP SIGNATURE-----