Re: neue CA: Welche Kurve?
| Newsgroups | gmane.linux.suse.general.german |
|---|---|
| Message-ID | <5825132.IbC2pHGDlb@lenny> |
On Donnerstag, 2. April 2026 12:18:15 Mitteleuropäische Sommerzeit bnacht wrote: > Wenn man gerade eine neue CA erstellt nutzt man ja geschickterweise EC > statt RSA. Aber welche Kurve und wie viel Bit? > > Die CA soll ja lange halten. (~ 20 Jahre) Und jetzt und später sicher > Zertifikate signieren die kompatibel zur jeweils eingesetzten Software > sind. > > Hat da jem. Erfahrung? > > Im Moment bin ich bei NIST/SECG mit 384 Bit Primzahl. Schonmal Problem > damit gehabt? Ne, aber prime256v1 sollte völlig ausreichen. Wird das was Größeres? Wenn ja, solltest du unter die RootCA noch eine Intermediate CA setzen. Falls die wie auch immer kompromittiert würde, könntest du sie über die RootCA widerrufen. Die RootCA signiert nur das Cert der Intermediate. Die Intermediate stellt alle anderen Certs aus. > > Bernd Ciao. Michael.
smime.p7s
(application/pkcs7-signature, 3.9 KB) - not displayed