You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

已过期的PGP子密钥:应吊销还是从密钥环删除?

GPG过期子密钥的最佳处理方案

核心原则

过期子密钥本身已失去效力,但处理时要兼顾密钥链完整性和他人验证历史签名/加密内容的需求。

要不要吊销过期子密钥?

  • 无需主动吊销。过期子密钥会被GPG默认忽略效力,和吊销在当前使用上的效果一致。
  • 若旧子密钥曾广泛分发(比如上传到密钥服务器、共享给大量合作者),可补充吊销:
    • 吊销能明确向第三方声明“该密钥已废弃”,避免他人误判过期状态。
    • 吊销需用主密钥签发(子密钥的吊销签名必须由主密钥授权),需临时将离线主密钥接入在线环境完成操作,之后立即放回离线存储。
    • 操作命令:gpg --edit-key [你的主密钥ID],进入交互模式后选中目标子密钥(key [子密钥索引]),执行revkey,按提示填写吊销原因,最后save保存。

能不能直接删除过期子密钥?

  • 可以删除,分场景处理:
    • 仅在本地密钥环删除:不会影响他人验证历史内容(他人密钥环可能仍保留你的旧子密钥),但能清理本地冗余条目,让密钥列表更整洁。操作命令:gpg --edit-key [主密钥ID],选中子密钥后执行delkey,再save。
    • 不要在公开密钥服务器删除(实际上密钥服务器不支持删除操作):历史签名/加密内容依赖这些密钥验证,删除会导致他人无法验证旧内容。

关于每年轮换子密钥的合理性

这个方案非常合理:

  • 主密钥离线存储,大幅降低泄露风险;子密钥每年轮换,即便子密钥泄露,影响范围也仅限一年内的内容,风险可控。
  • 每个子密钥仅承担单一功能(S签名、E加密、A认证),符合最小权限原则,进一步降低风险。

最终操作建议

  1. 若旧子密钥分发范围广:先对过期子密钥执行吊销(用主密钥签发吊销证书),同步到密钥服务器(gpg --send-keys [主密钥ID]),之后可在本地删除这些子密钥。
  2. 若旧子密钥仅自用或分发范围极小:直接在本地删除过期子密钥即可,无需额外吊销操作。

内容的提问来源于stack exchange,提问作者nect

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.19 05:10:18