Re: neue CA: Welche Kurve?

[email protected]
Newsgroups gmane.linux.suse.general.german
Message-ID <5825132.IbC2pHGDlb@lenny>
On Donnerstag, 2. April 2026 12:18:15 Mitteleuropäische Sommerzeit 
bnacht wrote:
> Wenn man gerade eine neue CA erstellt nutzt man ja geschickterweise EC
> statt RSA. Aber welche Kurve und wie viel Bit?
> 
> Die CA soll ja lange halten. (~ 20 Jahre) Und jetzt und später sicher
> Zertifikate signieren die kompatibel zur jeweils eingesetzten Software
> sind.
> 
> Hat da jem. Erfahrung?
> 
> Im Moment bin ich bei NIST/SECG mit 384 Bit Primzahl. Schonmal Problem
> damit gehabt?

Ne, aber prime256v1 sollte völlig ausreichen.
Wird das was Größeres? Wenn ja, solltest du unter die RootCA noch eine 
Intermediate CA setzen. Falls die wie auch immer kompromittiert würde, 
könntest du sie über die RootCA widerrufen. Die RootCA signiert nur das 
Cert der Intermediate. Die Intermediate stellt alle anderen Certs aus.

> 
> Bernd

Ciao.
Michael.
smime.p7s (application/pkcs7-signature, 3.9 KB) - not displayed
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.