gpg
ChiffrementPaquet : gpg
Chiffre, signe et vérifie des fichiers avec des clés publiques. Ici, il chiffre les sauvegardes avant qu'elles quittent la machine et vérifie les signatures des paquets — deux usages où la clé privée doit être sauvegardée ailleurs, sinon la sauvegarde chiffrée ne vaut rien.
Ce que font ses options dans les leçons
Tiré du même glossaire que les leçons affichent sous leurs commandes ; les deux ne peuvent pas se contredire.
gpg --quick-generate-key- Crée une paire de clés sans poser de question : identité, algorithme, usage et date d'expiration passent en arguments.
default default neverreprend les choix par défaut de GnuPG et une clé qui n'expire pas. gpg --armor- Écrit la sortie en texte imprimable plutôt qu'en binaire. C'est la forme qui survit à un copier-coller dans un ticket ou dans un gestionnaire de mots de passe.
gpg --export- Écrit la clé publique sur la sortie standard. La moitié privée ne sort que par
--export-secret-keys, qui n'a rien à faire sur un serveur. gpg --show-keys- Affiche ce qu'un fichier de clé contient — empreinte, identités, sous-clés — sans rien ajouter au trousseau. Se lit avant
--import, pas après. gpg --import- Ajoute au trousseau les clés que contient le fichier. Importer n'est pas approuver : la clé reste inutilisable pour chiffrer tant que sa confiance n'est pas réglée.
gpg --list-secret-keys- Liste les clés privées du trousseau. Sur une machine qui produit des sauvegardes chiffrées, cette sortie doit rester vide.
gpg --list-keys- Liste les clés publiques, avec leur empreinte et le niveau de confiance entre crochets :
[ unknown]tant que rien n'est réglé,[ultimate]ensuite. gpg --import-ownertrust- Lit des lignes
<empreinte>:<niveau>:et fixe la confiance accordée à ces clés. Le niveau6est la confiance ultime, celle qui rend une clé utilisable pour chiffrer sans drapeau supplémentaire. gpg --trust-model- Choisit la façon dont GnuPG décide qu'une clé est valide.
alwayssaute la validation : le chiffrement part alors vers n'importe quelle clé du trousseau, y compris celle que personne n'a vérifiée. gpg --lsign-key- Signe une clé localement, sans publier la signature. Exige une clé privée sur la machine pour signer — ce qu'un serveur de sauvegarde n'a précisément pas.
gpg --encrypt- Chiffre vers une ou plusieurs clés publiques. Sans fichier en argument, l'entrée est lue sur l'entrée standard, ce qui permet de chiffrer un dump dans un tube.
gpg --recipient- La clé vers laquelle chiffrer. Donnez l'empreinte complète plutôt qu'une adresse : pas de recherche par nom, et pas d'ambiguïté le jour où deux clés portent la même adresse.
gpg --output- Le fichier de sortie. Sans lui, le résultat part sur la sortie standard ou vers un nom dérivé de celui de l'entrée.
gpg --batch- Mode non interactif : GnuPG ne pose plus aucune question et échoue là où il aurait demandé confirmation. C'est ce qui transforme une question de confiance en refus net, visible dans le journal.
gpg --yes- Répond « oui » aux questions restantes, en particulier l'écrasement d'un fichier de sortie qui existe déjà.
gpg --list-packets- Détaille la structure d'un fichier OpenPGP, dont l'identifiant de la clé à laquelle l'archive est destinée. Sert à vérifier qu'une archive est bien chiffrée vers la clé prévue.
gpg --decrypt- Déchiffre un fichier avec la clé privée correspondante. Sur une machine qui ne la détient pas, la commande s'arrête sur
No secret key. gpg --symmetric- Chiffre avec une phrase secrète au lieu d'une clé publique. Déchiffrer réclame la même phrase, donc un script qui chiffre ainsi détient de quoi tout rouvrir.
gpg --passphrase-file- Lit la phrase secrète dans un fichier plutôt que de la demander. C'est ce qui rend le chiffrement symétrique possible sans intervention — et ce qui range la phrase sur la machine à protéger.
