Re: parsing dei keyring di chiavi pubbliche presenti sulla rete dei keyserver

"michele dallachiesa" <[email protected]> Mon, 7 Apr 2008 11:11:49 +0200
Newsgroups gmane.comp.security.italian.devel
Message-ID <[email protected]>
Il 26/03/08, vecna<vecna-YmK/[email protected]> ha scritto:
>  per scaricare avevo usato semplicemente cicli di "gpg --keyserver
>  $keyserver --recv-key $id"

ed io

cp file.gpg pubring.gpg && \
gpg --homedir . --list-sigs \
  --list-options show-unusable-uids,show-user-notations --with-colons

> e la cosa piu' lenta e' l'aggiornamento del trustdb, che, se non ti
> serve, elimini togliendo il pezzo di codice :P

hm... dovrei provare

>  | la lentezza e' dovuta a gpg, che ci mette secoli a leggere keyring di
>  | grandi dimensioni. e come se non bastasse, si perde anche molte
>  | chiavi... tante non le riconosce valide, con errori tipo:
>  | gpg: [don't know]: partial length for invalid packet type 17
>  | gpg: mpi too large for this implementation (28980 bits)
>
>
> questo mi e' successo, ma non l'ho imputato al keyring troppo grosso.
>  qualcuno uppa chiavi con caratteristiche inverosimili. ad esempio, la
>  pubblica e' di 1024-2048-4096 (scelte offerte da gpg), ma nessuno ti
>  vieta di farla di un'altra grandezza.
>
>  la chiave privata e' di una lunghezza fissa (scritta nel codice di gpg,
>  1024) ma nessuno ti vieta di modificarla con un valore insano.
>
>  una volta che l'hai fatto, sta' certo che qualcuno sentira' dei
>  rallentamenti o delle incompatibilita' :P
>

non sapevo, il motivo allora e' questo... gh.

>  e mpi e' proprio "multi precision integer", le librerie per trattare
>  numeri grossi.
>
>  | questo dopo aver tentato anche di ricostruire il keydb interno con
>  | l'opzione poco documentata --rebuild-keydb-caches .
>
> ma ti serve davvero ? alla fine usavo, per essere piu' rapido, ogni
>  chiave un keyring proprio, specificando --secret-keyring e --keyring in
>  fase di generazione.
>

beh si, il tempo richiesto per ricostruire il keydb + leggere le
chiavi e' minore di leggere soltanto le chiavi col keydb non
aggiornato (ho fatto alcune prove).

>  | ...esiste una libreria, un tool, qualche cosa in grado di leggere
>  | velocemente e senza errori questa moltitudine di .gpg? qualcuno ha
>  | avuto un problema simile e l'ha risolto in qualche modo? consigli?
>  | idee? forse ce' un metodo per usare gpg in modo tale da evitare di
>  | perdere chiavi che non ho considerato?
>
> gpgme (gnupg made easy) sono delle librerie che ti danno questo tipo di
>  supporti. Riuscire a togliere a gpg quello che per te e' superfluo puo'
>  essere una buona partenza :)
>
>  http://www.gnupg.org/gpgme.html

mah, e' una libreria wrapper al binario gpg, sicuramente non e' piu' veloce.

un paper interessante sui keyserver:
http://www.informatik.uni-hamburg.de/SVS/theses/06-08-27-BT-Holst-PGP-Key-Servers.pdf

bye :)


-- 
Michele Dallachiesa 'xenion' http://xenion.antifork.org
Antifork Research, Inc.
________________________________________________________
http://www.sikurezza.org - Italian Security Mailing List