Re: Using certificates and keys from a list

Jochen Bern <[email protected]> Thu, 9 Apr 2026 12:24:11 +0200
Newsgroups gmane.comp.encryption.openssl.user
Organization Binect GmbH
Message-ID <[email protected]>
--------------ms030607010308000802050402
Content-Type: text/plain; charset="UTF-8"; format=flowed

Am 09.04.26 um 00:24 schrieb Doug Hardie:
> once I set the keys to 0600, it no longer worked.  The reason is
> that the startup code that runs as root is quite small.  It
> doesn't know which keys will be required.  In fact, those keys
> might not even exist yet.

I think that y'all are overdesigning this a bit ... if there's a need 
for the process to read secrets from files after startup (read: after 
potential malicious influence), then the content of those files is, by 
definition, unprotected vis-a-vis the running, possibly subverted, 
application. Create a dedicated UID or GID for the process to run as and 
let bog-standard permissions do their thing with access attempts from 
*else*where (short of local root).

Yes, this means that you might want to look into revocation mechanisms, 
shorter lifetimes etc. as tools to get the damage threatened by leaked 
secrets reduced again.

Kind regards,
-- 
Jochen Bern
Systemingenieur
Binect GmbH

-- 
You received this message because you are subscribed to the Google Groups "openssl-users" group.
To unsubscribe from this group and stop receiving emails from it, send an email to openssl-users+unsubscribe-MCmKBN63+Bmbup2nOX2J7Q@public.gmane.org
To view this discussion visit https://groups.google.com/a/openssl.org/d/msgid/openssl-users/926e953d-10fd-4707-bde5-bd38a9be0141%40binect.de.

--------------ms030607010308000802050402
Content-Type: application/pkcs7-signature; name="smime.p7s"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="smime.p7s"
Content-Description: Kryptografische S/MIME-Signatur

MIAGCSqGSIb3DQEHAqCAMIACAQExDzANBglghkgBZQMEAgEFADCABgkqhkiG9w0BBwEAAKCC
DLAwggYAMIID6KADAgECAgxaX4WeTzigUGeH+7AwDQYJKoZIhvcNAQELBQAwUjELMAkGA1UE
BhMCQkUxGTAXBgNVBAoTEEdsb2JhbFNpZ24gbnYtc2ExKDAmBgNVBAMTH0dsb2JhbFNpZ24g
R0NDIFI2IFNNSU1FIENBIDIwMjMwHhcNMjQwOTI0MDg0NTEyWhcNMjcxMjIwMTAxNTQxWjBG
MR4wHAYDVQQDDBVKb2NoZW4uQmVybkBiaW5lY3QuZGUxJDAiBgkqhkiG9w0BCQEWFUpvY2hl
bi5CZXJuQGJpbmVjdC5kZTCCASIwDQYJKoZIhvcNAQEBBQADggEPADCCAQoCggEBAOf/4FKe
eFERIdUWf1syUSXW3PHzAOvTI0Zrt4XGFik2YpJxKh7htCAvX5O6j6cEvQrAjGR8sqZKrVRH
pW7mj2QCovcVKXalvD7DXEZ0InC88lx2XRgZLVLKTcSMciHpQoGweA9WudFBSi1cokhIxR3b
Xy2/wUKETEl3nFcK9IZNUCgF84ia+VLW+OJEGt6mSNadrxYf76/i1L5Pe5DOMbUFc/sEaatu
DT7e9x2cpin8XhIKb/yV8A08DQUJ6qcrrW3sljtMszmP/pB9WgMd83Tm/1oBWopNfSdiadG/
l32eCvLWdq8x2jCnaKctXsk7cjsQ/C+LKbLjzyTjoJpaFi0CAwEAAaOCAeAwggHcMA4GA1Ud
DwEB/wQEAwIFoDCBkwYIKwYBBQUHAQEEgYYwgYMwRgYIKwYBBQUHMAKGOmh0dHA6Ly9zZWN1
cmUuZ2xvYmFsc2lnbi5jb20vY2FjZXJ0L2dzZ2NjcjZzbWltZWNhMjAyMy5jcnQwOQYIKwYB
BQUHMAGGLWh0dHA6Ly9vY3NwLmdsb2JhbHNpZ24uY29tL2dzZ2NjcjZzbWltZWNhMjAyMzBl
BgNVHSAEXjBcMAkGB2eBDAEFAQEwCwYJKwYBBAGgMgEoMEIGCisGAQQBoDIKAwMwNDAyBggr
BgEFBQcCARYmaHR0cHM6Ly93d3cuZ2xvYmFsc2lnbi5jb20vcmVwb3NpdG9yeS8wCQYDVR0T
BAIwADBBBgNVHR8EOjA4MDagNKAyhjBodHRwOi8vY3JsLmdsb2JhbHNpZ24uY29tL2dzZ2Nj
cjZzbWltZWNhMjAyMy5jcmwwIAYDVR0RBBkwF4EVSm9jaGVuLkJlcm5AYmluZWN0LmRlMB0G
A1UdJQQWMBQGCCsGAQUFBwMCBggrBgEFBQcDBDAfBgNVHSMEGDAWgBQAKTaeXHq6D68tUC3b
oCOFGLCgkjAdBgNVHQ4EFgQULG1wd/y4WVmfHUWel1G8dfrjix8wDQYJKoZIhvcNAQELBQAD
ggIBAAbkApOfRMXJe2dF4u4HJPWlkXaP3ohjLwsSYAzY96IkPXM7JxbPDkukJHRX8tDsrhtI
E64fN8kRT3ocQs9pYFWcUpBZARpQGwrGaaKUQrmWIR0Mq+bckbvIteqbRnWNtRaYhXS4DOgc
3j4AWZaDP0n9ErYmx9QMBPTcl1yc3yoF2Hha0eHCR3OcbSKRLts7HlSK59JvTwtbSCg0adtC
ISDKnHIQmYWLP85sB5SaNyWfd0U1vxP+VXOoM1Crm2vEJROMOdYLWWPwrcfe49UQ0WxS/u8T
mmuiuYBoTHyl4t8Ze0O3tru8uM1Prf5TU52svjpYuwuZLpQB3lZ0dGHIylaUL/YQOf8hpOBM
bC9VkagRxXAXcv431ZU2ozLaDdviOiOYmCzTtJf0Yl2bcpcoiC+3S4YIR+qnSpggV8xZXO5Z
uCoFxvWRK/gu2wpTOVS0QoZAYH6Z/M9Cl4tBjn+ViA9uIZG3CgSZwgCwhXYxUQ+CUnWWJ2BO
zZaOfiM5/tfXkSzgw6zz+MLxtcCM4j59cHNqqcl6ATBbGD93KdfoFWWUJ4ZZbWp+smJvnADv
7PnlnCKz8l5BOIcUCahKN3Y/17LkqV+OxXIA24dgz7LkVPRCZc7+8j6R3hWTg/54YSuKbVVJ
6CUVXQiUsAw2whGPrg+zMijdtG4hyzR8HLJRDkAUMIIGqDCCBJCgAwIBAgIQfofDCS7XZu8v
IeKo0KeY9DANBgkqhkiG9w0BAQwFADBMMSAwHgYDVQQLExdHbG9iYWxTaWduIFJvb3QgQ0Eg
LSBSNjETMBEGA1UEChMKR2xvYmFsU2lnbjETMBEGA1UEAxMKR2xvYmFsU2lnbjAeFw0yMzA0
MTkwMzUzNTNaFw0yOTA0MTkwMDAwMDBaMFIxCzAJBgNVBAYTAkJFMRkwFwYDVQQKExBHbG9i
YWxTaWduIG52LXNhMSgwJgYDVQQDEx9HbG9iYWxTaWduIEdDQyBSNiBTTUlNRSBDQSAyMDIz
MIICIjANBgkqhkiG9w0BAQEFAAOCAg8AMIICCgKCAgEAwjAEbSkPcSyn26Zn9VtoE/xBvzYm
NW29bW1pJZ7jrzKwPJm/GakCvy0IIgObMsx9bpFaq30X1kEJZnLUzuE1/hlchatYqyORVBeH
lv5V0QRSXY4faR0dCkIhXhoGknZ2O0bUJithcN1IsEADNizZ1AJIaWsWbQ4tYEYjytEdvfkx
z1WtX3SjtecZR+9wLJLt6HNa4sC//QKdjyfr/NhDCzYrdIzAssoXFnp4t+HcMyQTrj0rpD8K
kPj96sy9axzegLbzte7wgTHbWBeJGp0sKg7BAu+G0Rk6teO1yPd75arbCvfY/NaRRQHk6tmG
71gpLdB1ZhP9IcNYyeTKXIgfMh2tVK9DnXGaksYCyi6WisJa1Oa+poUroX2ESXO6o03lVxiA
1xyfG8lUzpUNZonGVrUjhG5+MdY16/6b0uKejZCLbgu6HLPvIyqdTb9XqF4XWWKu+OMDs/rW
yQ64v3mvSa0te5Q5tchm4m9K0Pe9LlIKBk/gsgfaOHJDp4hYx4wocDr8DeCZe5d5wCFkxoGc
1ckM8ZoMgpUc4pgkQE5ShxYMmKbPvNRPa5YFzbFtcFn5RMr1Mju8gt8J0c+dxYco2hi7dEW3
91KKxGhv7MJBcc+0x3FFTnmhU+5t6+CnkKMlrmzyaoeVryRTvOiH4FnTNHtVKUYDsCM0CLDd
MNgoxgkCAwEAAaOCAX4wggF6MA4GA1UdDwEB/wQEAwIBhjBMBgNVHSUERTBDBggrBgEFBQcD
AgYIKwYBBQUHAwQGCisGAQQBgjcUAgIGCisGAQQBgjcKAwwGCisGAQQBgjcKAwQGCSsGAQQB
gjcVBjASBgNVHRMBAf8ECDAGAQH/AgEAMB0GA1UdDgQWBBQAKTaeXHq6D68tUC3boCOFGLCg
kjAfBgNVHSMEGDAWgBSubAWjkxPioufi1xzWx/B/yGdToDB7BggrBgEFBQcBAQRvMG0wLgYI
KwYBBQUHMAGGImh0dHA6Ly9vY3NwMi5nbG9iYWxzaWduLmNvbS9yb290cjYwOwYIKwYBBQUH
MAKGL2h0dHA6Ly9zZWN1cmUuZ2xvYmFsc2lnbi5jb20vY2FjZXJ0L3Jvb3QtcjYuY3J0MDYG
A1UdHwQvMC0wK6ApoCeGJWh0dHA6Ly9jcmwuZ2xvYmFsc2lnbi5jb20vcm9vdC1yNi5jcmww
EQYDVR0gBAowCDAGBgRVHSAAMA0GCSqGSIb3DQEBDAUAA4ICAQCRkUdr1aIDRmkNI5jx5gga
pGUThq0KcM2dzpMu314mJne8yKVXwzfKBtqbBjbUNMODnBkhvZcnbHUStur2/nt1tP3ee8Ky
NhYxzv4DkI0NbV93JChXipfsan7YjdfEk5vI2Fq+wpbGALyyWBgfy79YIgbYWATB158tvEh5
UO8kpGpjY95xv+070X3FYuGyeZyIvao26mN872FuxRxYhNLwGHIy38N9ASa1Q3BTNKSrHrZn
gadofHglG5W3TMFR11JOEOAUHhUgpbVVvgCYgGA6dSX0y5z7k3rXVyjFOs7KBSXrdJPKadpl
4vqYphH7+P40nzBRcxJHrv5FeXlTrb+drjyXNjZSCmzfkOuCqPspBuJ7vab0/9oeNERgnz6S
LCjLKcDXbMbKcRXgNhFBlzN4OUBqieSBXk80w2Nzx12KvNj758WavxOsXIbX0Zxwo1h3uw75
AI2v8qwFWXNclO8qW2VXoq6kihWpeiuvDmFfSAwRLxwwIjgUuzG9SaQ+pOomuaC7QTKWMI0h
L0b4mEPq9GsPPQq1UmwkcYFJ/Z4I93DZuKcXmKMmuANTS6wxwIEw8Q5MQ6y9fbJxGEOgOgYL
4QIqNULb5CYPnt2LeiIiEnh8Uuh8tawqSjnR0h7Bv5q4mgo3L1Z9QQuexUntWD96t4o0q1jX
WLyrpgP7ZcnuCzGCA/4wggP6AgEBMGIwUjELMAkGA1UEBhMCQkUxGTAXBgNVBAoTEEdsb2Jh
bFNpZ24gbnYtc2ExKDAmBgNVBAMTH0dsb2JhbFNpZ24gR0NDIFI2IFNNSU1FIENBIDIwMjMC
DFpfhZ5POKBQZ4f7sDANBglghkgBZQMEAgEFAKCCAm0wGAYJKoZIhvcNAQkDMQsGCSqGSIb3
DQEHATAcBgkqhkiG9w0BCQUxDxcNMjYwNDA5MTAyNDEyWjAvBgkqhkiG9w0BCQQxIgQgJpKL
X5fKX4IG/i8c4gW7TDYnwyyHpgrkbUHk2rGVdukwcQYJKwYBBAGCNxAEMWQwYjBSMQswCQYD
VQQGEwJCRTEZMBcGA1UEChMQR2xvYmFsU2lnbiBudi1zYTEoMCYGA1UEAxMfR2xvYmFsU2ln
biBHQ0MgUjYgU01JTUUgQ0EgMjAyMwIMWl+Fnk84oFBnh/uwMHMGCyqGSIb3DQEJEAILMWSg
YjBSMQswCQYDVQQGEwJCRTEZMBcGA1UEChMQR2xvYmFsU2lnbiBudi1zYTEoMCYGA1UEAxMf
R2xvYmFsU2lnbiBHQ0MgUjYgU01JTUUgQ0EgMjAyMwIMWl+Fnk84oFBnh/uwMIIBGAYJKoZI
hvcNAQkPMYIBCTCCAQUwCwYJYIZIAWUDBAEqMAsGCWCGSAFlAwQBAjAKBggqhkiG9w0DBzAL
BglghkgBZQMEAgEwCwYJYIZIAWUDBAICMAsGCWCGSAFlAwQCAzALBglghkgBZQMEAgQwCwYJ
YIZIAWUDBAIHMAsGCWCGSAFlAwQCCDALBglghkgBZQMEAgkwCwYJYIZIAWUDBAIKMAsGCSqG
SIb3DQEBATALBgkrgQUQhkg/AAIwCAYGK4EEAQsAMAgGBiuBBAELATAIBgYrgQQBCwIwCAYG
K4EEAQsDMAsGCSuBBRCGSD8AAzAIBgYrgQQBDgAwCAYGK4EEAQ4BMAgGBiuBBAEOAjAIBgYr
gQQBDgMwDQYJKoZIhvcNAQEBBQAEggEAZEiseJ9ZczfJMawN+LAs7WSEoUxJn20k6/bD8oNs
uc07R4kjlX2c9kVQMdu7zAYpEZR8s1feJ2E7AueiPqGr8zyuHvfAjs8vxqj+oydTRDu0MbhH
FPOIQbkjwqN7h+aJGEnZUXMJDy0eOJMoIPYdQNI7hST8M7IqAhpL5pxmmYTSq+acC0lBEq+4
TU9rmE/oujInNnh4/1XYYomRtJv2EV2cehWhfpbeMREn9baBrC7Rrzmuj2oXj0311FZ8Aho6
BV4d9QkFPURUV5ngumgiKM0Se9Yk0/XzY+YyAsmab88Sa8jMHRhV75bibn3nJpTA/8bg56wD
jZ4G7k0X12I7wwAAAAAAAA==

--------------ms030607010308000802050402--