<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>Aldolat.it &#8212; Post con tag Sicurezza</title>
        <link>https://www.aldolat.it/tags/sicurezza/</link>
        <description>Ultimi post pubblicati nel tag Sicurezza &#8212; aldolat.it</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>it</language>
        <managingEditor>aldolat@gmail.com (Aldo Latino)</managingEditor>
        <webMaster>aldolat@gmail.com (Aldo Latino)</webMaster>
        <copyright>Creative Commons BY-SA 4.0</copyright>
        <lastBuildDate>Sun, 10 May 2026 08:09:04 +0200</lastBuildDate>
        <atom:link href="https://www.aldolat.it/tags/sicurezza/index.xml" rel="self" type="application/rss+xml" />
        <item>
            <title>La gestione del firewall in Arch Linux</title>
            <link>https://www.aldolat.it/posts/2025/gestione-firewall-arch-linux/</link>
            <pubDate>Sun, 09 Mar 2025 11:23:58 +0100</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2025/gestione-firewall-arch-linux/</guid>
            <description>È da tanto tempo che non attivo il firewall nella mia installazione Linux, e questo non è propriamente un bene. Fidandomi del fatto che nella mia rete locale non abbiamo dispositivi &#39;pericolosi&#39;, non ne ho mai sentito l&#39;esigenza. Ma è sempre bene attivarlo. E la sua gestione oggi è davvero alla portata di tutti.</description>
            <content:encoded>È da tanto tempo che non attivo il firewall nella mia installazione Linux, e questo non è propriamente un bene. Fidandomi del fatto che nella mia rete locale non abbiamo dispositivi &#39;pericolosi&#39;, non ne ho mai sentito l&#39;esigenza. Ma è sempre bene attivarlo. E la sua gestione oggi è davvero alla portata di tutti.&lt;p&gt;* * *&lt;/p&gt;&lt;h2 id=&#34;introduzione&#34;&gt;Introduzione&lt;/h2&gt;&#xA;&lt;p class=&#34;dcs&#34;&gt;Q&lt;span class=&#34;allsc&#34;&gt;uando un&lt;/span&gt; computer è collegato a una rete, questo avrà a che fare con la gestione di pacchetti &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt; che gli arrivano: il sistema dovrà prendere decisioni su cosa farne. In &lt;span class=&#34;allsc&#34;&gt;GNU&lt;/span&gt;/Linux la loro gestione è demandata a un componente del kernel che si chiama &lt;em&gt;netfilter&lt;/em&gt;: con questo componente è possibile rispondere a questi pacchetti, ignorarli, bloccarli, instradarli da qualche altra parte. In poche parole, netfilter funge da &lt;em&gt;firewall&lt;/em&gt; per la nostra macchina in rete. Per poter dire a netfilter cosa fare si possono usare due strumenti: &lt;em&gt;iptables&lt;/em&gt;, quello storico per questa operazione, e &lt;em&gt;nftables&lt;/em&gt;, più recente e proposto come sostituto del primo.&lt;/p&gt;&#xA;&lt;p&gt;Ora, poiché iptables e nftables hanno una loro sintassi che non è proprio semplicissima, è disponibile da tempo uno strumento che rende la gestione del firewall alla portata di tutti: &lt;em&gt;Uncomplicated firewall&lt;/em&gt;, noto anche come &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;.&lt;/p&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; può gestire sia iptables che nftables. Nella mia installazione di Arch Linux uso iptables, anche perché è quello che conosco da più tempo ed è quello che è installato già di default.&lt;/p&gt;&#xA;&lt;h2 id=&#34;installazione-di-uncomplicated-firewall&#34;&gt;Installazione di Uncomplicated firewall&lt;/h2&gt;&#xA;&lt;p&gt;Per installare &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; su Arch Linux, eseguire:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo pacman -S ufw&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Dopo l&amp;rsquo;installazione, assicurarsi che il servizio sia attivo e che venga avviato assieme al sistema:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo systemctl &lt;span class=&#34;nb&#34;&gt;enable&lt;/span&gt; ufw&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo systemctl start ufw&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Abilitare &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw &lt;span class=&#34;nb&#34;&gt;enable&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;gestione-delle-regole&#34;&gt;Gestione delle regole&lt;/h2&gt;&#xA;&lt;p&gt;In questo momento, cioè subito dopo l’installazione, &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; è impostato così:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;em&gt;blocca&lt;/em&gt; tutte le connessioni in ingresso;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;permette&lt;/em&gt; tutte le connessioni in uscita.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Dobbiamo quindi aggiungere delle regole. Ci sono due modi per farlo:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;usare regole (&lt;code&gt;app&lt;/code&gt;) preimpostate;&lt;/li&gt;&#xA;&lt;li&gt;impostare delle regole personalizzate.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;uso-delle-regole-preimpostate&#34;&gt;Uso delle regole preimpostate&lt;/h3&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; fornisce alcune configurazioni predefinite per applicazioni comuni. Per visualizzare l&amp;rsquo;elenco delle configurazioni disponibili, dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw app list&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;L&amp;rsquo;output mostrerà un elenco di applicazioni con profili preconfigurati:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Available applications:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  AIM&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Bonjour&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  CIFS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  DNS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Deluge&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  IMAP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  IMAPS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  IPP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  KTorrent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Kerberos Admin&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Kerberos Full&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Kerberos KDC&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Kerberos Password&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  LDAP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  LDAPS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  LPD&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  MSN&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  MSN SSL&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Mail submission&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  NFS&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  POP3&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  POP3S&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  PeopleNearby&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  SMTP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  SSH&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Socks&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Telnet&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Transmission&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Transparent Proxy&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  VNC&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  WWW&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  WWW Cache&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  WWW Full&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  WWW Secure&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  XMPP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  Yahoo&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  qBittorrent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  svnserve&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Per ottenere maggiori dettagli su un profilo specifico, dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw app info NOME_APP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ad esempio, per visualizzare le informazioni sul profilo &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw app info SSH&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Una volta individuata la regola preimpostata (ad esempio &lt;code&gt;SSH&lt;/code&gt;), applicarla con questo comando:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow SSH&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;uso-di-regole-personalizzate&#34;&gt;Uso di regole personalizzate&lt;/h3&gt;&#xA;&lt;p&gt;La sintassi per impostare una regola personalizzata è più o meno la seguente:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw &lt;span class=&#34;o&#34;&gt;[&lt;/span&gt;allow&lt;span class=&#34;p&#34;&gt;|&lt;/span&gt;deny&lt;span class=&#34;o&#34;&gt;]&lt;/span&gt; from &lt;span class=&#34;o&#34;&gt;[&lt;/span&gt;indirizzo_IP&lt;span class=&#34;o&#34;&gt;]&lt;/span&gt; to &lt;span class=&#34;o&#34;&gt;[&lt;/span&gt;indirizzo_IP&lt;span class=&#34;p&#34;&gt;|&lt;/span&gt;any&lt;span class=&#34;o&#34;&gt;]&lt;/span&gt; port &lt;span class=&#34;o&#34;&gt;[&lt;/span&gt;numero_porta&lt;span class=&#34;o&#34;&gt;]&lt;/span&gt; comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;[commento]&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port &lt;span class=&#34;m&#34;&gt;22&lt;/span&gt; comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;SSH&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;note longnote&#34;&gt;&#xA;    &lt;div class=&#34;title-note&#34;&gt;Nota&lt;/div&gt;Il &lt;code&gt;to any&lt;/code&gt; significa che è permesso il traffico a qualunque nostro indirizzo &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt;. Potremmo ad esempio avere due schede di rete che hanno quindi due indirizzi &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt; differenti, per cui permettiamo con questa regola il traffico verso (&lt;code&gt;to&lt;/code&gt;) qualunque indirizzo (&lt;code&gt;any&lt;/code&gt;).&#xA;&lt;/div&gt;&#xA;&#xA;&lt;p&gt;Oppure si può usare un modo più breve. In questo esempio si utilizza una porta personalizzata per &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt; (&lt;code&gt;2222&lt;/code&gt;):&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow 2222/tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Altri esempi:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow 80/tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow 443/tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw deny from 192.168.1.100&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw deny 8080/tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.1.0/24 to any port &lt;span class=&#34;m&#34;&gt;22&lt;/span&gt; proto tcp&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;visualizzare-le-regole-attuali&#34;&gt;Visualizzare le regole attuali&lt;/h3&gt;&#xA;&lt;p&gt;Si possono vedere le regole attuali in modi diversi, ognuno con un suo output:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw status&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw status verbose&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw status numbered&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;$ sudo ufw status verbose &#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Status: active&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Logging: on &lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;low&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Default: deny &lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;incoming&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;, allow &lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;outgoing&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;, disabled &lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;routed&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;New profiles: skip&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;To                         Action      From&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;--                         ------      ----&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;m&#34;&gt;22&lt;/span&gt;                         ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# SSH&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;137,138/udp                ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# Samba NetBIOS UDP&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;139,445/tcp                ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# Samba SMB TCP&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;1714:1764/tcp              ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# KDE Connect TCP&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;1714:1764/udp              ALLOW IN    192.168.0.0/24             &lt;span class=&#34;c1&#34;&gt;# KDE Connect UDP&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;eliminare-una-regola&#34;&gt;Eliminare una regola&lt;/h3&gt;&#xA;&lt;p&gt;Individuare il numero della regola con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw status numbered&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;e quindi:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw delete NUMERO_REGOLA&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;monitorare-il-firewall&#34;&gt;Monitorare il firewall&lt;/h2&gt;&#xA;&lt;h3 id=&#34;abilitare-il-logging&#34;&gt;Abilitare il logging&lt;/h3&gt;&#xA;&lt;p&gt;La registrazione degli eventi (&lt;em&gt;logging&lt;/em&gt;) di &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; va attivata con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw logging on&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;È possibile poi specificare quali log conservare. I livelli di log disponibili sono:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;off&lt;/code&gt; → nessun log&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;low&lt;/code&gt; → solo i pacchetti bloccati&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;medium&lt;/code&gt; → connessioni accettate e bloccate&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;high&lt;/code&gt; → dettagli estesi su ogni pacchetto&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;full&lt;/code&gt; → ancora più dettagli&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Il livello che solitamente scelgo è &lt;code&gt;low&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw logging low&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;controllare-i-log&#34;&gt;Controllare i log&lt;/h3&gt;&#xA;&lt;p&gt;Su Arch Linux, i log di &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt; non vengono salvati in &lt;code&gt;/var/log/ufw.log&lt;/code&gt;, come avviene in altre distribuzioni. Arch invece utilizza &lt;code&gt;systemd-journald&lt;/code&gt; per la gestione dei log di &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Per vedere i log dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo journalctl -k &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt; grep &lt;span class=&#34;s1&#34;&gt;&amp;#39;UFW&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Oppure:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo dmesg &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt; grep &lt;span class=&#34;s1&#34;&gt;&amp;#39;UFW&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;note longnote&#34;&gt;&#xA;    &lt;div class=&#34;title-note&#34;&gt;Consiglio&lt;/div&gt;&lt;p&gt;Poiché &lt;code&gt;dmesg&lt;/code&gt; sarà popolato da messaggi di &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;, è possibile avviare &lt;code&gt;dmesg&lt;/code&gt; senza visualizzarli. Dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo dmesg &lt;span class=&#34;p&#34;&gt;|&lt;/span&gt; sed &lt;span class=&#34;s1&#34;&gt;&amp;#39;/UFW/d&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&#xA;&lt;/div&gt;&#xA;&#xA;&lt;h2 id=&#34;disabilitare-e-reimpostare-il-firewall&#34;&gt;Disabilitare e reimpostare il firewall&lt;/h2&gt;&#xA;&lt;p&gt;Se si ha bisogno di disattivare temporaneamente &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw disable&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Per rimuovere completamente tutte le regole e reimpostare &lt;span class=&#34;allsc&#34;&gt;UFW&lt;/span&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw reset&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;regole-che-solitamente-uso&#34;&gt;Regole che solitamente uso&lt;/h2&gt;&#xA;&lt;p&gt;Io solitamente non uso le regole preimpostate, ma preferisco definirle a mano. Scrivo qui quelle che uso io.&lt;/p&gt;&#xA;&lt;h3 id=&#34;ssh&#34;&gt;SSH&lt;/h3&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt; usa questa porta e protocollo:&lt;/p&gt;&#xA;&lt;table&gt;&#xA;&#x9;&lt;thead&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Porta&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Protocollo&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Uso&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/thead&gt;&#xA;&#x9;&lt;tbody&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;22&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;TCP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Connessione &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;Per cui questa la regola da impostare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port &lt;span class=&#34;m&#34;&gt;22&lt;/span&gt; comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;SSH&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Come si vede non è necessario specificare &lt;code&gt;proto tcp&lt;/code&gt;.&lt;/p&gt;&#xA;&lt;h3 id=&#34;samba&#34;&gt;Samba&lt;/h3&gt;&#xA;&lt;p&gt;Samba usa queste porte e protocolli:&lt;/p&gt;&#xA;&lt;table&gt;&#xA;&#x9;&lt;thead&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Porta&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Protocollo&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Uso&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/thead&gt;&#xA;&#x9;&lt;tbody&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;137&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;UDP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Net&lt;span class=&#34;allsc&#34;&gt;BIOS&lt;/span&gt; Name Service&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;138&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;UDP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Net&lt;span class=&#34;allsc&#34;&gt;BIOS&lt;/span&gt; Datagram Service&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;139&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;TCP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Net&lt;span class=&#34;allsc&#34;&gt;BIOS&lt;/span&gt; Session Service&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;445&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;TCP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;SMB&lt;/span&gt; Direct&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;Per cui queste le regole da impostare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port 137,138 proto udp comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;Samba NetBIOS UDP&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port 139,445 proto tcp comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;Samba SMB TCP&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;kde-connect&#34;&gt;KDE Connect&lt;/h3&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;KDE&lt;/span&gt; Connect usa queste porte e protocolli:&lt;/p&gt;&#xA;&lt;table&gt;&#xA;&#x9;&lt;thead&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Porta&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Protocollo&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Uso&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/thead&gt;&#xA;&#x9;&lt;tbody&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;1714-1764&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;TCP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Comunicazione principale tra dispositivi&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;1714-1764&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;span class=&#34;allsc&#34;&gt;UDP&lt;/span&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Scoperta automatica dei dispositivi nella rete&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;Per cui queste le regole da impostare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port 1714:1764 proto tcp comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;KDE Connect TCP&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-shell&#34; data-lang=&#34;shell&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo ufw allow from 192.168.0.0/24 to any port 1714:1764 proto udp comment &lt;span class=&#34;s2&#34;&gt;&amp;#34;KDE Connect UDP&amp;#34;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2025/gestione-firewall-arch-linux/&#34;&gt;La gestione del firewall in Arch Linux&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Checklist per la sicurezza digitale del giornalista nel 2025</title>
            <link>https://www.aldolat.it/posts/2025/checklist-sicurezza-giornalisti/</link>
            <pubDate>Sun, 05 Jan 2025 09:51:58 +0100</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2025/checklist-sicurezza-giornalisti/</guid>
            <description>Leggo e rilancio questo articolo di Davis Erin Anderson e Dr. Martin Shelton dal titolo The 2025 journalist&amp;rsquo;s digital security checklist, pubblicato dalla Freedom of the Press Foundation e dedicato alla sicurezza digitale del giornalista oggi. Cito questo brano tratto dall&amp;rsquo;introduzione:&#xA;In tumultuous times, we believe in being prepared, not scared. Sound digital security practice often involves forming and relying on good habits. Building these reflexes now will help keep you better protected. This is why we’ve distilled advice our trainers have shared with thousands of journalists over the years into the actionable, concrete steps below.</description>
            <content:encoded>&lt;p class=&#34;dc&#34;&gt;L&lt;span class=&#34;allsc&#34;&gt;eggo e rilancio&lt;/span&gt; questo articolo di Davis Erin Anderson&#xA;e Dr. Martin Shelton dal titolo &lt;em&gt;The 2025 journalist&amp;rsquo;s digital security checklist&lt;/em&gt;,&#xA;pubblicato dalla Freedom of the Press Foundation e dedicato alla&#xA;sicurezza digitale del giornalista oggi. Cito questo brano tratto&#xA;dall&amp;rsquo;introduzione:&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;In tumultuous times, we believe in being prepared, not scared. Sound digital&#xA;security practice often involves forming and relying on good habits. Building&#xA;these reflexes now will help keep you better protected. This is why we’ve&#xA;distilled advice our trainers have shared with thousands of journalists over&#xA;the years into the actionable, concrete steps below.&lt;/p&gt;&#xA;&lt;p&gt;Before you dive in, know that there are many ways to shore up your safety and&#xA;privacy. It’s &lt;span class=&#34;allsc&#34;&gt;OK&lt;/span&gt; to take them on slowly but surely,&#xA;one at a time. If you run into any challenges, remember: the Digital Security&#xA;Training team at Freedom of the Press Foundation (&lt;span class=&#34;allsc&#34;&gt;FPF&lt;/span&gt;)&#xA;is here to help. Reach out here.&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;L&amp;rsquo;articolo completo è reperibile qui:&lt;/p&gt;&#xA;&lt;p class=&#34;link&#34;&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/journalists-digital-security-checklist/&#34;&gt;https://freedom.press/digisec/blog/journalists-digital-security-checklist/&lt;/a&gt;&lt;/p&gt;&#xA;&lt;h2 id=&#34;risorse-online&#34;&gt;Risorse online&lt;/h2&gt;&#xA;&lt;ul class=&#34;bibliography&#34;&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Electronic Frontier Foundation&lt;/span&gt;, &lt;a href=&#34;https://ssd.eff.org/&#34;&gt;&lt;em&gt;Surveillance Self-Defense&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Sophia Cope, Amul Kalia, Seth Schoen, Adam Schwartz&lt;/span&gt;, &lt;a href=&#34;https://www.eff.org/wp/digital-privacy-us-border-2017&#34;&gt;&lt;em&gt;Digital Privacy at the U.S. Border: Protecting the Data On Your Devices&lt;/em&gt;&lt;/a&gt;, Electronic Frontier Foundation.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Free Software Foundation&lt;/span&gt;, &lt;a href=&#34;https://emailselfdefense.fsf.org/it/&#34;&gt;&lt;em&gt;Autodifesa email&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Freedom of the Press Foundation&lt;/span&gt;, &lt;a href=&#34;https://freedom.press/digisec/&#34;&gt;&lt;em&gt;Digital Security Education&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Daniel Gray et alii&lt;/span&gt;, &lt;a href=&#34;https://www.privacyguides.org/&#34;&gt;&lt;em&gt;Privacy Guides&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Front Line Defenders&lt;/span&gt;, &lt;a href=&#34;https://securityinabox.org/&#34;&gt;&lt;em&gt;Security in-a-box. Digital security tools and tactics&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Open Rights Group&lt;/span&gt;, &lt;a href=&#34;https://www.openrightsgroup.org/publications/know-your-digital-rights-a-guide-to-subject-access-requests/&#34;&gt;&lt;em&gt;Know your digital rights: a guide to subject access requests&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://www.guerredirete.it/download-ebook-2025/&#34;&gt;&lt;em&gt;Manualetto di sicurezza digitale per giornalisti e attivisti&lt;/em&gt;&lt;/a&gt;, a cura di Carola Frediani, Sonia Montegiove, Patrizio Tufarolo, con i contributi di Raﬀaele Angius, Carola Frediani,​&#xA;Sonia Montegiove, Rosita Rijtano, Matteo Spinelli, Taylor, &lt;span class=&#34;allsc-petite&#34;&gt;CRP&lt;/span&gt;, Guerre di Rete, 2026.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;&#xA;&lt;hr&gt;&#xA;&lt;ol&gt;&#xA;&lt;li id=&#34;fn:1&#34;&gt;&#xA;&lt;p&gt;&lt;span class=&#34;sc-petite&#34;&gt;Davis Erin Anderson, Dr. Martin Shelton&lt;/span&gt;,&#xA;&lt;em&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/journalists-digital-security-checklist/&#34;&gt;The 2025 journalist’s digital security checklist&lt;/a&gt;&lt;/em&gt;, Freedom of the Press Foundation,&#xA;10 dicembre 2024.&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;/div&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2025/checklist-sicurezza-giornalisti/&#34;&gt;Checklist per la sicurezza digitale del giornalista nel 2025&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>nwipe e ShredOS</title>
            <link>https://www.aldolat.it/posts/2025/nwipe-shredos/</link>
            <pubDate>Sat, 04 Jan 2025 22:09:08 +0100</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2025/nwipe-shredos/</guid>
            <description>Leggendo il feed RSS di Schneier, apprendo dell&amp;rsquo;esistenza di nwipe e di ShredOS, tool dedicati alla &amp;lsquo;distruzione software&amp;rsquo; di uno o più dischi. Per &amp;lsquo;distruzione software&amp;rsquo; intendo la cancellazione abbastanza sicura dei contenuti presenti in un disco, cosa che ci permette il riutilizzo del disco per esigenze diverse da quelle personali: un esempio per tutti, la cessione di un disco ad altre persone per i loro usi. Dal sito dello sviluppatore di nwipe si legge:</description>
            <content:encoded>&lt;p class=&#34;dc&#34;&gt;L&lt;span class=&#34;allsc&#34;&gt;eggendo&lt;/span&gt; il &lt;a href=&#34;https://www.schneier.com/blog/archives/2025/01/shredos.html&#34;&gt;feed &lt;span class=&#34;allsc&#34;&gt;RSS&lt;/span&gt; di&#xA;Schneier&lt;/a&gt;, apprendo&#xA;dell&amp;rsquo;esistenza di &lt;code&gt;nwipe&lt;/code&gt; e di &lt;em&gt;ShredOS&lt;/em&gt;, tool dedicati alla &amp;lsquo;distruzione&#xA;software&amp;rsquo; di uno o più dischi. Per &amp;lsquo;distruzione software&amp;rsquo; intendo la&#xA;cancellazione &lt;em&gt;abbastanza sicura&lt;/em&gt; dei contenuti presenti in un disco, cosa che&#xA;ci permette il riutilizzo del disco per esigenze diverse da quelle personali: un&#xA;esempio per tutti, la cessione di un disco ad altre persone per i loro usi. Dal&#xA;sito dello sviluppatore di &lt;code&gt;nwipe&lt;/code&gt; si legge:&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;nwipe is a program that will securely erase the entire contents of disks.&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;È uno strumento che ce ne richiama alla mente un altro, vale a dire &lt;code&gt;shred&lt;/code&gt;, di&#xA;cui ho parlato &lt;a href=&#34;https://www.aldolat.it/posts/2007/shred-cancellazione-sicura-dei-file/&#34;&gt;qui&lt;/a&gt;, ma&#xA;dedicato quest&amp;rsquo;ultimo a singoli file.&lt;/p&gt;&#xA;&lt;p&gt;Questo strumento, invece, scaricabile da&#xA;&lt;a href=&#34;https://github.com/martijnvanbrummelen/nwipe&#34;&gt;GitHub&lt;/a&gt; ma probabilmente presente&#xA;nella vostra distro, è dedicato appunto a interi dischi e ha un&amp;rsquo;interfaccia del&#xA;tipo:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2025/01/nwipe.webp&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;nwipe&#34;&gt;&lt;figcaption&gt;&#xA;&#x9;&#x9;&#x9;&lt;p&gt;L&amp;rsquo;interfaccia di nwipe.&lt;/p&gt;&#xA;&#x9;&#x9;&lt;/figcaption&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Alla fine della cancellazione del disco, &lt;code&gt;nwipe&lt;/code&gt; vi genera anche un&#xA;&amp;ldquo;certificato&amp;rdquo;, un rapporto in &lt;span class=&#34;allsc&#34;&gt;PDF&lt;/span&gt; con le operazioni&#xA;eseguite.&lt;/p&gt;&#xA;&lt;hr class=&#34;decorative&#34;&gt;&#xA;&#xA;&lt;p&gt;Agganciata a questo strumento, è stata creata un&amp;rsquo;intera distribuzione Linux,&#xA;chiamata &lt;em&gt;ShredOS&lt;/em&gt; e scaricabile anch&amp;rsquo;essa&#xA;&lt;a href=&#34;https://github.com/PartialVolume/shredos.x86_64&#34;&gt;da GitHub&lt;/a&gt;.&#xA;Una volta avviata la distribuzione da chiavetta, magari usando il comodissimo&#xA;&lt;a href=&#34;https://www.ventoy.net/&#34;&gt;Ventoy&lt;/a&gt;, si ha a disposizione un potente strumento per&#xA;la cancellazione di tutti i dischi attaccati a quella macchina: &lt;code&gt;nwipe&lt;/code&gt; può&#xA;infatti eseguire una cancellazione in parallelo di tutti i dischi presenti.&lt;/p&gt;&#xA;&lt;p&gt;Questa è l&amp;rsquo;interfaccia di ShredOS una volta avviato da chiavetta:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2025/01/shredos.webp&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;ShredOS&#34;&gt;&lt;figcaption&gt;&#xA;&#x9;&#x9;&#x9;&lt;p&gt;Come si presenta ShredOS.&lt;/p&gt;&#xA;&#x9;&#x9;&lt;/figcaption&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;Che dire: strumenti potenti per operazioni complesse a portata di mano.&lt;/p&gt;&#xA;&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;&#xA;&lt;hr&gt;&#xA;&lt;ol&gt;&#xA;&lt;li id=&#34;fn:1&#34;&gt;&#xA;&lt;p&gt;&lt;span class=&#34;sc&#34;&gt;Martijn van Brummelen&lt;/span&gt;, &lt;em&gt;nwipe&lt;/em&gt; &lt;a href=&#34;https://github.com/martijnvanbrummelen/nwipe&#34;&gt;su GitHub&lt;/a&gt;.&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;/div&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2025/nwipe-shredos/&#34;&gt;nwipe e ShredOS&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>No alle email in HTML /2</title>
            <link>https://www.aldolat.it/posts/2024/no-alle-email-in-html-2/</link>
            <pubDate>Wed, 21 Aug 2024 11:09:38 +0200</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2024/no-alle-email-in-html-2/</guid>
            <description>Ho scritto qualche anno fa in merito e vorrei ribadire ed estendere quanto già comunicato. Ho trovato per caso la pagina Use plain text email, citata sia dal Wiki di Arch Linux sia da The Linux Kernel Archive, dove nella sezione &amp;ldquo;Why is plain text better than HTML?&amp;rdquo; elenca i motivi per cui è bene evitare come la peste le email in HTML. Elenco solo i titoli dei paragrafi:&#xA;HTML as a vector for phishing Privacy invasion and tracking Higher incidence of spam Mail client vulnerabilities HTML emails are less accessible Some clients can&amp;rsquo;t display HTML emails at all Rich text isn&amp;rsquo;t that great, anyway</description>
            <content:encoded>&lt;p class=&#34;dc&#34;&gt;H&lt;span class=&#34;allsc&#34;&gt;o scritto&lt;/span&gt; qualche anno fa &lt;a href=&#34;https://www.aldolat.it/posts/2020/no-alle-email-in-html/&#34;&gt;in merito&lt;/a&gt; e vorrei ribadire&#xA;ed estendere quanto già comunicato. Ho trovato per caso la pagina&#xA;&lt;em&gt;&lt;a href=&#34;https://useplaintext.email/&#34;&gt;Use plain text email&lt;/a&gt;&lt;/em&gt;, citata sia dal&#xA;&lt;a href=&#34;https://wiki.archlinux.org/title/General_guidelines#Plain_text&#34;&gt;&lt;em&gt;Wiki&lt;/em&gt; di Arch Linux&lt;/a&gt;&#xA;sia da &lt;em&gt;&lt;a href=&#34;https://subspace.kernel.org/etiquette.html#how-to-send-plain-text-email&#34;&gt;The Linux Kernel Archive&lt;/a&gt;&lt;/em&gt;,&#xA;dove nella sezione &lt;a href=&#34;https://useplaintext.email/#why-plaintext&#34;&gt;&amp;ldquo;Why is plain text better than &lt;span class=&#34;allsc&#34;&gt;HTML&lt;/span&gt;?&amp;rdquo;&lt;/a&gt;&#xA;elenca i motivi per cui è bene evitare come la peste le email in&#xA;&lt;span class=&#34;allsc&#34;&gt;HTML&lt;/span&gt;. Elenco solo i titoli dei paragrafi:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;span class=&#34;allsc&#34;&gt;HTML&lt;/span&gt; as a vector for phishing&lt;/li&gt;&#xA;&lt;li&gt;Privacy invasion and tracking&lt;/li&gt;&#xA;&lt;li&gt;Higher incidence of spam&lt;/li&gt;&#xA;&lt;li&gt;Mail client vulnerabilities&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;allsc&#34;&gt;HTML&lt;/span&gt; emails are less accessible&lt;/li&gt;&#xA;&lt;li&gt;Some clients can&amp;rsquo;t display &lt;span class=&#34;allsc&#34;&gt;HTML&lt;/span&gt; emails at all&lt;/li&gt;&#xA;&lt;li&gt;Rich text isn&amp;rsquo;t that great, anyway&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2024/no-alle-email-in-html-2/&#34;&gt;No alle email in HTML /2&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>La direttiva Order in Apache</title>
            <link>https://www.aldolat.it/posts/2023/direttiva-order-apache/</link>
            <pubDate>Sun, 06 Aug 2023 10:25:24 +0200</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2023/direttiva-order-apache/</guid>
            <description>Uno dei punti fondamentali1 da comprendere per il controllo del proprio server Apache è la direttiva Order, quella in cui vediamo Allow,Deny o Deny,Allow. Non è di immediata comprensione ma, una volta capito il meccanismo che sta alla base, non dovrebbe risultare difficile applicarla con relativa semplicità.&#xA;Poniamo il caso che abbiamo queste direttive nel nostro file .htaccess:&#xA;&amp;lt;Directory &amp;#34;/www&amp;#34;&amp;gt; Order Deny,Allow Deny from all Allow from 192.168.0.100 123.456. Allow from example.org example.com Allow from foo.example. &amp;lt;/Directory&amp;gt; Quello su cui questo post si concentra è la riga che inizia con Order. Questa direttiva dice ad Apache in quale ordine deve applicare le successive direttive Deny e Allow, vale a dire se prima l&amp;rsquo;una o l&amp;rsquo;altra. Nel caso in esempio, l&amp;rsquo;ordine è prima quelle Deny e poi quelle Allow. L&amp;rsquo;ordine è importante perché in Apache l&amp;rsquo;ultima direttiva ha priorità sulle precedenti.</description>
            <content:encoded>&lt;p class=&#34;dc&#34;&gt;U&lt;span class=&#34;allsc&#34;&gt;no dei&lt;/span&gt; punti fondamentali&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt; da comprendere per il controllo del proprio server Apache è la direttiva &lt;code&gt;Order&lt;/code&gt;, quella in cui vediamo &lt;code&gt;Allow,Deny&lt;/code&gt; o &lt;code&gt;Deny,Allow&lt;/code&gt;. Non è di immediata comprensione ma, una volta capito il meccanismo che sta alla base, non dovrebbe risultare difficile applicarla con relativa semplicità.&lt;/p&gt;&#xA;&lt;hr class=&#34;decorative&#34;&gt;&#xA;&#xA;&lt;p&gt;Poniamo il caso che abbiamo queste direttive nel nostro file &lt;code&gt;.htaccess&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-apache&#34; data-lang=&#34;apache&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;Directory&lt;/span&gt; &lt;span class=&#34;s&#34;&gt;&amp;#34;/www&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Order&lt;/span&gt; Deny,Allow&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Deny&lt;/span&gt; from &lt;span class=&#34;k&#34;&gt;all&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Allow&lt;/span&gt; from &lt;span class=&#34;m&#34;&gt;192.168.0.100&lt;/span&gt; &lt;span class=&#34;m&#34;&gt;123&lt;/span&gt;.456.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Allow&lt;/span&gt; from example.org example.com&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Allow&lt;/span&gt; from foo.example.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;/Directory&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Quello su cui questo post si concentra è la riga che inizia con &lt;code&gt;Order&lt;/code&gt;. Questa direttiva dice ad Apache in quale ordine deve applicare le successive direttive &lt;code&gt;Deny&lt;/code&gt; e &lt;code&gt;Allow&lt;/code&gt;, vale a dire se prima l&amp;rsquo;una o l&amp;rsquo;altra. Nel caso in esempio, l&amp;rsquo;ordine è prima quelle &lt;code&gt;Deny&lt;/code&gt; e poi quelle &lt;code&gt;Allow&lt;/code&gt;. L&amp;rsquo;ordine è importante perché in Apache l&amp;rsquo;ultima direttiva ha priorità sulle precedenti.&lt;/p&gt;&#xA;&lt;p&gt;Detta in modo semplice quelle righe significano:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;nega (&lt;code&gt;Deny&lt;/code&gt;) a tutti l&amp;rsquo;accesso alla directory &lt;code&gt;/www&lt;/code&gt;;&lt;/li&gt;&#xA;&lt;li&gt;permettilo (&lt;code&gt;Allow&lt;/code&gt;) a chi proviene dall&amp;rsquo;indirizzo &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt; &lt;code&gt;192.168.0.100&lt;/code&gt; e a chi abbia indirizzo &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt; che comincia con &lt;code&gt;123.456.&lt;/code&gt;;&lt;/li&gt;&#xA;&lt;li&gt;permettilo (&lt;code&gt;Allow&lt;/code&gt;) a chi proviene dal dominio &lt;code&gt;example.org&lt;/code&gt; o da &lt;code&gt;example.com&lt;/code&gt;;&lt;/li&gt;&#xA;&lt;li&gt;permettilo (&lt;code&gt;Allow&lt;/code&gt;) a chi proviene dal dominio &lt;code&gt;foo.example.&lt;/code&gt; di qualsiasi &lt;span class=&#34;allsc&#34;&gt;TLD&lt;/span&gt;.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Se, invece, invertissimo l&amp;rsquo;ordine della direttiva &lt;code&gt;Order&lt;/code&gt; da &lt;code&gt;Order Deny,Allow&lt;/code&gt; a &lt;code&gt;Order Allow,Deny&lt;/code&gt;, l&amp;rsquo;effetto sarebbe di bloccare tutti. Avremmo infatti che Apache leggerebbe così:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;permetti l&amp;rsquo;accesso all&amp;rsquo;indirizzo &lt;span class=&#34;allsc&#34;&gt;IP&lt;/span&gt; &lt;code&gt;192.168.0.100&lt;/code&gt; e a chi abbia&amp;hellip;;&lt;/li&gt;&#xA;&lt;li&gt;permetti l&amp;rsquo;accesso al dominio &lt;code&gt;example.org&lt;/code&gt;&amp;hellip;;&lt;/li&gt;&#xA;&lt;li&gt;ecc&amp;hellip;&lt;/li&gt;&#xA;&lt;li&gt;nega a tutti l&amp;rsquo;accesso.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;La regola finale avrebbe la prevalenza sulle precedenti, finendo così per bloccare tutti.&lt;/p&gt;&#xA;&lt;p&gt;L&amp;rsquo;ordine con cui le direttive sono scritte nel blocco di codice non ha invece alcuna influenza.&lt;sup id=&#34;fnref:2&#34;&gt;&lt;a href=&#34;#fn:2&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;2&lt;/a&gt;&lt;/sup&gt; Potremmo anche scriverle così:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-apache&#34; data-lang=&#34;apache&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;Directory&lt;/span&gt; &lt;span class=&#34;s&#34;&gt;&amp;#34;/www&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Order&lt;/span&gt; Deny,Allow&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Allow&lt;/span&gt; from &lt;span class=&#34;m&#34;&gt;192.168.0.100&lt;/span&gt; &lt;span class=&#34;m&#34;&gt;123&lt;/span&gt;.456.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Allow&lt;/span&gt; from example.org example.com&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Deny&lt;/span&gt; from &lt;span class=&#34;k&#34;&gt;all&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Allow&lt;/span&gt; from foo.example.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;/Directory&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;In ogni caso Apache leggerà e applicherà in blocco prima tutte le direttive &lt;code&gt;Deny&lt;/code&gt; e poi tutte quelle &lt;code&gt;Allow&lt;/code&gt;. In linea generale, Jeff Starr&lt;sup id=&#34;fnref:3&#34;&gt;&lt;a href=&#34;#fn:3&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;3&lt;/a&gt;&lt;/sup&gt; consiglia di tenere queste due regole di base:&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;em&gt;Quando si vogliono bloccare&lt;/em&gt; specifici indirizzi, usare &lt;code&gt;Order Allow,Deny&lt;/code&gt;, quindi la direttiva &lt;code&gt;Allow from all&lt;/code&gt; e a seguire le direttive &lt;code&gt;Deny from ...&lt;/code&gt;. Ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-apache&#34; data-lang=&#34;apache&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;Directory&lt;/span&gt; &lt;span class=&#34;s&#34;&gt;&amp;#34;/www&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Order&lt;/span&gt; Allow,Deny&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Allow&lt;/span&gt; from &lt;span class=&#34;k&#34;&gt;all&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Deny&lt;/span&gt; from &lt;span class=&#34;m&#34;&gt;192.168.0.100&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;/Directory&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;em&gt;Quando si vogliono permettere&lt;/em&gt; specifici indirizzi, usare &lt;code&gt;Order Deny,Allow&lt;/code&gt;, quindi la direttiva &lt;code&gt;Deny from all&lt;/code&gt; e a seguire le direttive &lt;code&gt;Allow from ...&lt;/code&gt;. Ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-apache&#34; data-lang=&#34;apache&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;Directory&lt;/span&gt; &lt;span class=&#34;s&#34;&gt;&amp;#34;/www&amp;#34;&lt;/span&gt;&lt;span class=&#34;nt&#34;&gt;&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Order&lt;/span&gt; Deny,Allow&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Deny&lt;/span&gt; from &lt;span class=&#34;k&#34;&gt;all&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;nb&#34;&gt;Allow&lt;/span&gt; from &lt;span class=&#34;m&#34;&gt;192.168.0.100&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nt&#34;&gt;&amp;lt;/Directory&amp;gt;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;bibliografia&#34;&gt;Bibliografia&lt;/h2&gt;&#xA;&lt;ul class=&#34;bibliography&#34;&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;The Apache Software Foundation&lt;/span&gt;, &lt;em&gt;&lt;a href=&#34;https://httpd.apache.org/docs/2.4/mod/mod_access_compat.html&#34;&gt;Apache Module mod_access_compat&lt;/a&gt;&lt;/em&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Ben Laurie &amp;ndash; Peter Laurie&lt;/span&gt;, &lt;em&gt;&lt;a href=&#34;https://docstore.mik.ua/orelly/linux/apache/ch05_06.htm&#34;&gt;Apache: The Definitive Guide&lt;/a&gt;&lt;/em&gt;, O&amp;rsquo;Reilly &amp;amp; Associates, 2001.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc-petite&#34;&gt;Jeff Starr&lt;/span&gt;, &lt;em&gt;&lt;a href=&#34;https://htaccessbook.com&#34;&gt;.htaccess made easy&lt;/a&gt;&lt;/em&gt;, Perishable Press Books, aprile 2023.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;&#xA;&lt;hr&gt;&#xA;&lt;ol&gt;&#xA;&lt;li id=&#34;fn:1&#34;&gt;&#xA;&lt;p&gt;«Getting the order and syntax of these directives is critical to their operation». &lt;span class=&#34;sc&#34;&gt;Jeff Starr&lt;/span&gt;, &lt;em&gt;&lt;a href=&#34;https://htaccessbook.com&#34;&gt;.htaccess made easy&lt;/a&gt;&lt;/em&gt;, Perishable Press Books, aprile 2023, p. 123.&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;li id=&#34;fn:2&#34;&gt;&#xA;&lt;p&gt;«The order in which lines appear in the configuration files is not significant &amp;mdash; all Allow lines are processed as one group, all Deny lines are considered as another, and the default state is considered by itself». Cfr. &lt;span class=&#34;sc&#34;&gt;The Apache Software Foundation&lt;/span&gt;, &lt;em&gt;&lt;a href=&#34;https://httpd.apache.org/docs/2.4/mod/mod_access_compat.html&#34;&gt;Apache Module mod_access_compat&lt;/a&gt;&lt;/em&gt;, par. &amp;ldquo;Order Directive&amp;rdquo;.&amp;#160;&lt;a href=&#34;#fnref:2&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;li id=&#34;fn:3&#34;&gt;&#xA;&lt;p&gt;&lt;span class=&#34;sc&#34;&gt;Jeff Starr&lt;/span&gt;, &lt;em&gt;op. cit.&lt;/em&gt;, p. 123.&amp;#160;&lt;a href=&#34;#fnref:3&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;/div&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2023/direttiva-order-apache/&#34;&gt;La direttiva Order in Apache&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Video Guida sulle chiavi YubiKey</title>
            <link>https://www.aldolat.it/posts/2022/video-guida-yubikey/</link>
            <pubDate>Sat, 16 Apr 2022 21:06:12 +0200</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2022/video-guida-yubikey/</guid>
            <description>Una guida molto interessante di LearnLinuxTV sulle chiavi YubiKey:&#xA;https://www.youtube.com/watch?v=INi-xKpYjbE</description>
            <content:encoded>&lt;p&gt;Una guida molto interessante di LearnLinuxTV sulle chiavi YubiKey:&lt;/p&gt;&#xA;&lt;p class=&#34;link&#34;&gt;&lt;a href=&#34;https://www.youtube.com/watch?v=INi-xKpYjbE&#34;&gt;https://www.youtube.com/watch?v=INi-xKpYjbE&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2022/video-guida-yubikey/&#34;&gt;Video Guida sulle chiavi YubiKey&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Generazione sicura di chiavi OpenPGP</title>
            <link>https://www.aldolat.it/posts/2022/generazione-sicura-chiavi-openpgp/</link>
            <pubDate>Thu, 07 Apr 2022 21:32:25 +0200</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2022/generazione-sicura-chiavi-openpgp/</guid>
            <description>Generare una coppia di chiavi con GnuPG è un&#39;operazione semplice, ma se abbiamo l&#39;esigenza di crearle e proteggerle in un modo abbastanza sicuro, al riparo da sguardi indiscreti per le più svariate ragioni, allora bisogna prendere qualche precauzione. Sviluppatori di software, giornalisti, whistleblower e utenti che vivono in stati ficcanaso potrebbero aver bisogno di un ambiente _sanificato_. In questa guida vedremo una strada possibile per arrivare a generarle in modo abbastanza sicuro, soprattutto tentando di proteggere in modo diretto la chiave &#34;master&#34;, vale a dire quella che è il fondamento di tutto il mazzo di chiavi. Non si tratta di una guida per tutti, soprattutto perché nel tempo la gestione del portachiavi è onerosa in termini di cura e attenzione.</description>
            <content:encoded>Generare una coppia di chiavi con GnuPG è un&#39;operazione semplice, ma se abbiamo l&#39;esigenza di crearle e proteggerle in un modo abbastanza sicuro, al riparo da sguardi indiscreti per le più svariate ragioni, allora bisogna prendere qualche precauzione. Sviluppatori di software, giornalisti, whistleblower e utenti che vivono in stati ficcanaso potrebbero aver bisogno di un ambiente _sanificato_. In questa guida vedremo una strada possibile per arrivare a generarle in modo abbastanza sicuro, soprattutto tentando di proteggere in modo diretto la chiave &#34;master&#34;, vale a dire quella che è il fondamento di tutto il mazzo di chiavi. Non si tratta di una guida per tutti, soprattutto perché nel tempo la gestione del portachiavi è onerosa in termini di cura e attenzione.&lt;p&gt;* * *&lt;/p&gt;&lt;h2 id=&#34;introduzione&#34;&gt;Introduzione&lt;/h2&gt;&#xA;&lt;p class=&#34;dci5&#34;&gt;C&lt;span class=&#34;allsc&#34;&gt;ome sappiamo&lt;/span&gt;,&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt; tutto il sistema della &lt;a href=&#34;https://it.wikipedia.org/wiki/Crittografia_asimmetrica&#34;&gt;crittografia a chiave pubblica&lt;/a&gt; si basa sull&amp;rsquo;uso di una chiave che ha una parte pubblica, da divulgare il più possibile, e una parte privata, che va tenuta rigorosamente in un luogo sicuro. Qualora avessimo il dubbio che le chiavi private possano essere in mani altrui, saremmo obbligati a generare un nuovo mazzo di chiavi, con tutto quello che ne comporta (revoca delle chiavi, perdita del lavoro fatto per il &lt;a href=&#34;https://it.wikipedia.org/wiki/Web_of_trust&#34;&gt;Web of Trust&lt;/a&gt;, perdita delle firme apposte sulla nostra chiave).&lt;/p&gt;&#xA;&lt;p&gt;&lt;br&gt;&#xA;Con questa guida vedremo come:&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;em&gt;generare&lt;/em&gt; in un luogo abbastanza sicuro il nostro mazzo di chiavi personale;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;proteggere&lt;/em&gt; le chiavi private in modo da usarle ogni giorno in un modo abbastanza sicuro.&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;Generalmente un mazzo di chiavi personale è composto in modo predefinito da:&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;una &lt;em&gt;chiave master&lt;/em&gt; (o &lt;em&gt;principale&lt;/em&gt;) per la firma e la certificazione;&lt;/li&gt;&#xA;&lt;li&gt;una &lt;em&gt;sottochiave&lt;/em&gt; per la cifratura.&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;Noi, invece, per elevare la sicurezza del nostro portachiavi spingeremo al massimo il concetto delle sottochiavi. La struttura del nostro portachiavi personale, infatti, sarà la seguente:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;em&gt;Chiave master (o principale) per sola certificazione di chiavi altrui&lt;/em&gt; con dimensione 4096 bit e scadenza dopo 3 anni;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;em&gt;Sottochiave per firma&lt;/em&gt; con dimensione 2048 bit e scadenza dopo 1 anno;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;Sottochiave per cifratura&lt;/em&gt; con dimensione 2048 bit e scadenza dopo 1 anno;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;Sottochiave per autenticazione&lt;/em&gt; con dimensione 2048 bit e scadenza dopo 1 anno.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Avremo quindi una chiave distinta per ogni operazione.&lt;/p&gt;&#xA;&lt;p class=&#34;newpar&#34;&gt;La chiave più importante è la &lt;em&gt;chiave master&lt;/em&gt;. Questa chiave è talmente importante che, qualora fosse stata compromessa, ci costringerebbe a revocare l&amp;rsquo;intero mazzo di chiavi e a generarne di nuove. Per questo motivo la terremo in cassaforte, separata dal resto del mazzo di chiavi. Visto che la terremo separata dal resto, la abiliteremo solo per scopi che non sono quotidiani, ma solo periodiche (come ad esempio il rinnovo della validità delle chiavi) o per occasioni speciali (come ad esempio un &lt;a href=&#34;https://it.wikipedia.org/wiki/Key_signing_party&#34;&gt;Key signing party&lt;/a&gt;). Lo scopo della chiave master sarà quello di certificare chiavi altrui ed, essendo la chiave principale, di effettuare operazioni di manutenzione del nostro mazzo di chiavi (estensione validità, aggiunta di nomi utente, ecc.).&lt;/p&gt;&#xA;&lt;p&gt;Le &lt;em&gt;sottochiavi&lt;/em&gt;, invece, saranno utilizzate quotidianamente. Le sottochiavi hanno la caratteristica che possono esistere nel portachiavi di GnuPG anche senza la presenza della chiave principale. Per questo motivo, dopo aver fatto un sicuro backup, elimineremo dal portachiavi la chiave principale, lasciando solo le sottochiavi. Le sottochiavi, per loro natura, potrebbero anche essere compromesse (cosa che non dobbiamo permettere mai e, a tal scopo, vedremo come proteggerle), ma questo non invaliderebbe l&amp;rsquo;intero mazzo di chiavi: qualora una sottochiave fosse compromessa, potremmo revocarla e crearne un&amp;rsquo;altra per lo stesso scopo. Le sottochiavi potrebbero anche scadere e, qualora non volessimo rinnovarle, potremmo generarne di nuove. Oppure potremmo generare una sottochiave per un evento particolare (un convegno o altro), che ha quindi una durata limitata (un mese, un anno) e lasciarla scadere dopo la fine dell&amp;rsquo;evento.&lt;/p&gt;&#xA;&lt;p&gt;Per proteggere le nostre sottochiavi, le sposteremo su &lt;em&gt;un token &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; come la &lt;a href=&#34;https://www.yubico.com/&#34;&gt;YubiKey&lt;/a&gt;&lt;/em&gt;. Si tratta di token praticamente indistruttibili, che rendono l&amp;rsquo;uso della firma digitale, la cifratura e l&amp;rsquo;autenticazione su sistemi (come &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt;) molto comodi (basterà usare un &lt;span class=&#34;allsc&#34;&gt;PIN&lt;/span&gt; numerico al posto della passphrase). Io uso la &lt;a href=&#34;https://www.yubico.com/product/yubikey-4-series/#yubikey-4&#34;&gt;YubiKey 4&lt;/a&gt;. I token come YubiKey hanno il pregio che non permettono l&amp;rsquo;esportazione delle chiavi lì conservate; questo significa che posso usare le mie chiavi anche in un ambiente poco sicuro come un Internet Point, un &lt;span class=&#34;allsc&#34;&gt;PC&lt;/span&gt; condiviso, ecc., senza il timore che le chiavi private possano essere copiate da qualche parte a mia insaputa. Quand&amp;rsquo;anche fosse stato intercettato il &lt;span class=&#34;allsc&#34;&gt;PIN&lt;/span&gt; da un keylogger o da un malware, la passphrase è ancora al sicuro, ed eventualmente posso cambiare il &lt;span class=&#34;allsc&#34;&gt;PIN&lt;/span&gt;. Il fatto che le sottochiavi, una volta trasferite, non possano essere esportate dalla YubiKey, ci forzerà a effettuare il backup del nostro mazzo di chiavi prima del trasferimento, ma questo aspetto lo vedremo al momento opportuno.&lt;br&gt;&#xA;&lt;br&gt;&#xA;Alla fine della guida avremo quindi la seguente situazione:&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;la chiave principale sarà rimossa dal portachiavi sul disco e trasferita in un luogo sicuro;&lt;/li&gt;&#xA;&lt;li&gt;le sottochiavi risiederanno sulla YubiKey.&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;Nel nostro disco fisso non avremo quindi nessuna chiave privata. Potremmo anche perdere il nostro &lt;span class=&#34;allsc&#34;&gt;PC&lt;/span&gt; o potrebbero anche rubarcelo, ma il nostro mazzo di chiavi sarà sempre al sicuro. Potremmo anche perdere la nostra YubiKey, ma essa contiene solo le sottochiavi che, come abbiamo visto, possiamo revocare con la chiave principale (che sta in cassaforte) e ricrearne di nuove. Quando sarà necessario effettuare un&amp;rsquo;operazione speciale, come ad esempio apporre la nostra firma su chiavi altrui o aggiungere/eliminare una sottochiave o una UserID, importeremo la chiave principale nel nostro portachiavi, effettueremo l&amp;rsquo;operazione necessaria e infine la rimuoveremo di nuovo.&lt;br&gt;&#xA;&lt;br&gt;&#xA;Un ultimo punto prima di passare alla pratica. Il motivo di avere una scadenza sulle chiavi è un ulteriore sicurezza per noi. Immaginiamo il caso in cui dovessimo perdere il controllo del nostro mazzo di chiavi, compresa la chiave principale, e non avessimo più a disposizione nemmeno il certificato di revoca. In questo caso la scadenza sarà una garanzia per noi che a un certo punto le chiavi scadranno in modo naturale. Per i tempi di scadenza ognuno può scegliere quello che più ritenga opportuno, ma 3 anni per la principale e 1 anno per le sottochiavi dovrebbe essere un buon compromesso tra la seccatura di dover manutenzionare il portachiavi e il tempo di scadenza naturale dopo eventuale compromissione.&lt;/p&gt;&#xA;&lt;hr class=&#34;decorative&#34;&gt;&#xA;&#xA;&lt;p&gt;Questa guida può essere seguita in modo modulare:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;si può scegliere di mantenere tutte le chiavi sul proprio disco fisso, seguendo solo la parte sulla generazione sicura delle chiavi;&lt;/li&gt;&#xA;&lt;li&gt;si può scegliere di spostare in un luogo sicuro la chiave principale dal resto del proprio mazzo di chiavi, mantenendo nel disco fisso solo le sottochiavi;&lt;/li&gt;&#xA;&lt;li&gt;si può scegliere di spostare le sottochiavi in un token &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; come la YubiKey, mantenendo la chiave principale nel disco fisso;&lt;/li&gt;&#xA;&lt;li&gt;si può scegliere di spostare le sottochiavi in un token &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; come la YubiKey e di spostare la chiave principale in un luogo sicuro, non lasciando nessuna chiave privata nel disco fisso.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Una nota prima di cominciare. Lungo la guida i vari comandi da terminale useranno &lt;span class=&#34;allsc&#34;&gt;ID&lt;/span&gt; di chiave, keygrip, percorsi nel disco fisso e quant&amp;rsquo;altro che fanno riferimento a quanto eseguito per scrivere la guida. Ciò significa che dovrete sostituire gli &lt;span class=&#34;allsc&#34;&gt;ID&lt;/span&gt; di chiave, i keygrip, i percorsi e quant&amp;rsquo;altro con quelli vostri. Ad esempio, in un comando come questo:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --with-keygrip --list-key 0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;dovrete sostituire &lt;code&gt;0x9F676B5A4B6E6777&lt;/code&gt; con l&amp;rsquo;&lt;span class=&#34;allsc&#34;&gt;ID&lt;/span&gt; corretto della vostra chiave.&lt;/p&gt;&#xA;&lt;h2 id=&#34;generazione-delle-chiavi&#34;&gt;Generazione delle chiavi&lt;/h2&gt;&#xA;&lt;p&gt;Con questa guida genereremo la nostra chiave privata che avrà questo schema:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;em&gt;Chiave master (o principale)&lt;/em&gt; [C &amp;ndash; Certification/Certificazione]&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;em&gt;Sottochiave per firma&lt;/em&gt; [S &amp;ndash; Signing/Firma]&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;Sottochiave per cifratura&lt;/em&gt; [E &amp;ndash; Encryption/Cifratura]&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;Sottochiave per autenticazione&lt;/em&gt; [A &amp;ndash; Authentication/Autenticazione]&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Per la lunghezza delle chiavi avremo la chiave primaria a 4096 bit mentre le sottochiavi a 2048 bit. Per ulteriori informazioni su questo dibattito della lunghezza delle chiavi si può vedere:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://www.gnupg.org/faq/gnupg-faq.html#default_rsa2048&#34;&gt;Why does GnuPG default to 2048 bit &lt;span class=&#34;allsc&#34;&gt;RSA&lt;/span&gt;-2048?&lt;/a&gt; sul sito di GnuPG;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://www.yubico.com/2015/02/big-debate-2048-4096-yubicos-stand/&#34;&gt;The Big Debate, 2048 vs. 4096, Yubico’s Position&lt;/a&gt; sul blog di Yubico.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;prerequisiti&#34;&gt;Prerequisiti&lt;/h3&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;È necessario lavorare su un sistema avviato con una distribuzione Linux in modalità &lt;em&gt;live&lt;/em&gt;. È preferibile una &lt;a href=&#34;https://tails.boum.org/index.it.html&#34;&gt;Tails&lt;/a&gt;, ma va bene una qualunque. La distribuzione va avviata isolandola da qualsiasi rete.&lt;/li&gt;&#xA;&lt;li&gt;È necessario usare GnuPG versione 2.1 o successiva.&lt;/li&gt;&#xA;&lt;li&gt;È necessario un token &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; come, ad esempio, una YubiKey, nel caso si decida di spostare le sottochiavi su questo supporto.&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;Qualora il comando &lt;code&gt;gpg&lt;/code&gt; lanci GnuPG versione 1, accertarsi che la versione 2 sia installata e aggiungere questa riga a &lt;code&gt;~/.bashrc&lt;/code&gt; (o a &lt;code&gt;~/.bash_aliases&lt;/code&gt; se usate questo file):&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;alias&lt;/span&gt; &lt;span class=&#34;nv&#34;&gt;gpg&lt;/span&gt;&lt;span class=&#34;o&#34;&gt;=&lt;/span&gt;&lt;span class=&#34;s1&#34;&gt;&amp;#39;gpg2&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Questa scorciatoia permetterà l&amp;rsquo;avvio di GnuPG versione 2 ogni volta che digitiamo &lt;code&gt;gpg&lt;/code&gt;.&lt;/p&gt;&#xA;&lt;h3 id=&#34;generare-le-chiavi&#34;&gt;Generare le chiavi&lt;/h3&gt;&#xA;&lt;p&gt;Sul sistema di generazione delle chiavi accertarsi di avere GnuPG versione 2.1 o successiva:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --version&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Iniziare quindi la procedura con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --expert --full-gen-key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;che darà:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Please select what kind of key you want:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (1) RSA and RSA (default)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (2) DSA and Elgamal&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (3) DSA (sign only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (4) RSA (sign only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (7) DSA (set your own capabilities)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (8) RSA (set your own capabilities)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (9) ECC and ECC&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  (10) ECC (sign only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  (11) ECC (set your own capabilities)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Your selection?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Scegliamo &lt;code&gt;8&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Possible actions for a RSA key: Sign Certify Encrypt Authenticate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Current allowed actions: Sign Certify Encrypt&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (S) Toggle the sign capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (E) Toggle the encrypt capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (A) Toggle the authenticate capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (Q) Finished&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Your selection?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Come si vede le attuali capacità della chiave che stiamo creando sono: &lt;code&gt;Sign Certify Encrypt&lt;/code&gt;.&#xA;Rimuoviamo le capacità di firma premendo &lt;code&gt;S&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Possible actions for a RSA key: Sign Certify Encrypt Authenticate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Current allowed actions: Certify Encrypt&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (S) Toggle the sign capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (E) Toggle the encrypt capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (A) Toggle the authenticate capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (Q) Finished&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Your selection?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Rimuoviamo le capacità di cifratura premendo &lt;code&gt;E&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Possible actions for a RSA key: Sign Certify Encrypt Authenticate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Current allowed actions: Certify&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (S) Toggle the sign capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (E) Toggle the encrypt capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (A) Toggle the authenticate capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (Q) Finished&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Your selection?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ora la chiave primaria avrà solo la capacità di certificazione (&lt;code&gt;Certify&lt;/code&gt;) su altre chiavi.&lt;br&gt;&#xA;&lt;br&gt;&#xA;Premiamo &lt;code&gt;Q&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;RSA keys may be between 1024 and 4096 bits long.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;What keysize do you want? (2048)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Inserire &lt;code&gt;4096&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Requested keysize is 4096 bits&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Please specify how long the key should be valid.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;         0 = key does not expire&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &amp;lt;n&amp;gt;  = key expires in n days&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &amp;lt;n&amp;gt;w = key expires in n weeks&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &amp;lt;n&amp;gt;m = key expires in n months&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &amp;lt;n&amp;gt;y = key expires in n years&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Key is valid for? (0)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Inseriamo &lt;code&gt;3y&lt;/code&gt; (3 anni):&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Key expires at mer 31 mar 2021 19:46:05 CEST&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Is this correct? (y/N)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Premiamo &lt;code&gt;Y&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;GnuPG needs to construct a user &lt;span class=&#34;allsc&#34;&gt;ID&lt;/span&gt; to identify your key.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Real name:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Email address:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Comment:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Inseriamo il nostro nome e cognome e quindi l&amp;rsquo;indirizzo email.&#xA;Come commento lasciamo il campo vuoto.&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;You selected this USER-ID:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &amp;#34;Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&amp;#34;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Accettare con &lt;code&gt;O&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;We need to generate a lot of random bytes. It is a good idea to perform&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;some other action (type on the keyboard, move the mouse, utilize the&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;disks) during the prime generation; this gives the random number&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;generator a better chance to gain enough entropy.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;A seguire GnuPG chiederà di impostare la passphrase.&lt;br&gt;&#xA;&lt;br&gt;&#xA;Impostiamo la passphrase.&lt;/p&gt;&#xA;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: key 4B6E6777 marked as ultimately trusted&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: directory &amp;#39;/home/mariorossi/.gnupg/openpgp-revocs.d&amp;#39; created&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: revocation certificate stored as &amp;#39;/home/mariorossi/.gnupg/openpgp-revocs.d/491532759708014725CFE3A79F676B5A4B6E6777.rev&amp;#39;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;public and secret key created and signed.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: checking the trustdb&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: marginals needed: 3  completes needed: 1  trust model: PGP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: depth: 0  valid:   1  signed:   0  trust: 0-, 0q, 0n, 0m, 0f, 1u&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: next trustdb check due at 2021-03-31&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;pub   rsa4096/4B6E6777 2018-04-01 [C] [expires: 2021-03-31]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Key fingerprint = 4915 3275 9708 0147 25CF  E3A7 9F67 6B5A 4B6E 6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;uid         [ultimate] Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;GnuPG mostra la chiave appena generata ed esce.&lt;br&gt;&#xA;&lt;br&gt;&#xA;Come si vede, esiste solo la chiave principale con la sola capacità di certificazione &lt;code&gt;[C]&lt;/code&gt;.&#xA;Bisogna ora generare le sottochiavi con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --expert --edit-key 0x4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg (GnuPG) 2.1.11; Copyright (C) 2016 Free Software Foundation, Inc.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;This is free software: you are free to change and redistribute it.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;There is NO WARRANTY, to the extent permitted by law.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Secret key is available.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec  rsa4096/4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2021-03-31  usage: C&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     trust: ultimate      validity: ultimate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;[ultimate] (1). Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Dare il comando &lt;code&gt;addkey&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Please select what kind of key you want:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (3) DSA (sign only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (4) RSA (sign only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (5) Elgamal (encrypt only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (6) RSA (encrypt only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (7) DSA (set your own capabilities)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (8) RSA (set your own capabilities)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  (10) ECC (sign only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  (11) ECC (set your own capabilities)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  (12) ECC (encrypt only)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  (13) Existing key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Your selection?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Scegliere &lt;code&gt;8&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Possible actions for a RSA key: Sign Encrypt Authenticate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Current allowed actions: Sign Encrypt&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (S) Toggle the sign capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (E) Toggle the encrypt capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (A) Toggle the authenticate capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (Q) Finished&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Your selection?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Togliere la capacità di cifratura premendo &lt;code&gt;E&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Possible actions for a RSA key: Sign Encrypt Authenticate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Current allowed actions: Sign&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (S) Toggle the sign capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (E) Toggle the encrypt capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (A) Toggle the authenticate capability&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   (Q) Finished&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Your selection?&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Scegliere &lt;code&gt;Q&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;RSA keys may be between 1024 and 4096 bits long.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;What keysize do you want? (2048)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Premere &lt;code&gt;Invio&lt;/code&gt; per accettare &lt;code&gt;2048&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Requested keysize is 2048 bits&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Please specify how long the key should be valid.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;         0 = key does not expire&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &amp;lt;n&amp;gt;  = key expires in n days&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &amp;lt;n&amp;gt;w = key expires in n weeks&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &amp;lt;n&amp;gt;m = key expires in n months&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      &amp;lt;n&amp;gt;y = key expires in n years&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Key is valid for? (0)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Inserire &lt;code&gt;1y&lt;/code&gt; per farla scadere dopo 1 anno:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Key expires at lun 01 apr 2019 19:57:16 CEST&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Is this correct? (y/N)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Accettare inserendo &lt;code&gt;Y&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Really create? (y/N)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Accettare inserendo &lt;code&gt;Y&lt;/code&gt;.&lt;br&gt;&#xA;&lt;br&gt;&#xA;Inserire quindi la passphrase e la sottochiave sarà aggiunta al portachiavi:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;We need to generate a lot of random bytes. It is a good idea to perform&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;some other action (type on the keyboard, move the mouse, utilize the&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;disks) during the prime generation; this gives the random number&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;generator a better chance to gain enough entropy.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Attendiamo che finisca, quindi apparirà:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec  rsa4096/4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2021-03-31  usage: C&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     trust: ultimate      validity: ultimate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/9114F367&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: S&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;[ultimate] (1). Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Aggiungiamo ora con la stessa procedura (partendo da &lt;code&gt;addkey&lt;/code&gt;) la chiave di cifratura e poi quella di autenticazione.&#xA;Alla fine, dopo aver aggiunto la sottochiave di autenticazione, dare il comando:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;save&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;per salvare e uscire.&lt;br&gt;&#xA;&lt;br&gt;&#xA;Alla fine avremo questo portachiavi:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --list-secret-keys&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;/home/mariorossi/.gnupg/pubring.kbx&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec   rsa4096/4B6E6777 2018-04-01 [C] [expires: 2021-03-31]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;uid         [ultimate] Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/9114F367 2018-04-01 [S] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/2F3AC08A 2018-04-01 [E] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/AFBE0F10 2018-04-01 [A] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;La situazione è, quindi, la seguente:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;em&gt;chiave principale&lt;/em&gt;, adibita alla sola &lt;em&gt;certificazione e gestione del portachiavi&lt;/em&gt;: &lt;code&gt;sec   rsa4096/4B6E6777 2018-04-01 [C]&lt;/code&gt;;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;sottochiave di firma&lt;/em&gt;: &lt;code&gt;ssb   rsa2048/9114F367 2018-04-01 [S]&lt;/code&gt;;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;sottochiave di cifratura&lt;/em&gt;: &lt;code&gt;ssb   rsa2048/2F3AC08A 2018-04-01 [E] [expires: 2019-04-01]&lt;/code&gt;;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;sottochiave di autenticazione&lt;/em&gt;: &lt;code&gt;ssb   rsa2048/AFBE0F10 2018-04-01 [A] [expires: 2019-04-01]&lt;/code&gt;.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Possiamo aggiungere anche altri UserID o una foto con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --expert --edit-key 0x4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;e poi con &lt;code&gt;adduid&lt;/code&gt;.&lt;/p&gt;&#xA;&lt;h3 id=&#34;il-certificato-di-revoca&#34;&gt;Il certificato di revoca&lt;/h3&gt;&#xA;&lt;p&gt;Con GnuPG versione 2 la generazione del certificato di revoca è stata fatta automaticamente quando le chiavi sono state generate e si trova nella directory &lt;code&gt;~/.gnupg/openpgp-revocs.d/&lt;/code&gt;. Il file ha lo stesso nome dell&amp;rsquo;impronta della chiave, nel nostro caso:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;491532759708014725CFE3A79F676B5A4B6E6777.rev&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Questo file andrà tolto da questa directory e conservato in un luogo sicuro. Lo vedremo nel &lt;a href=&#34;#backup-del-certificato-di-revoca&#34;&gt;paragrafo dedicato al backup&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;h3 id=&#34;impostare-le-preferenze-della-chiave&#34;&gt;Impostare le preferenze della chiave&lt;/h3&gt;&#xA;&lt;p&gt;Modificare la chiave con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --expert --edit-key 0x4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Dal prompt di Gnupg dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;setpref S10 S9 S8 H10 H9 H8 Z2 Z3 Z1 Z0&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;che significa:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;S10 Cifrario Twofish&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;S9 Cifrario AES256&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;S8 Cifrario AES192&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;H10 Hash SHA512&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;H9 Hash SHA384&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;H8 Hash SHA256&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Z2 Compressione ZLIB&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Z3 Compressione BZIP2&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Z1 Compressione ZIP&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Z0 Non compresso&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Alla domanda di GnuPG seguente:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Set preference list to:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     Cipher: TWOFISH, AES256, AES192, 3DES&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     Digest: SHA512, SHA384, SHA256, SHA1&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     Compression: ZLIB, BZIP2, ZIP, Uncompressed&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     Features: MDC, Keyserver no-modify&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Really update the preferences? (y/N)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;premere &lt;code&gt;Y&lt;/code&gt; e quindi:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;save&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;impostare-il-file-gpgconf&#34;&gt;Impostare il file gpg.conf&lt;/h3&gt;&#xA;&lt;p&gt;Aprire il file &lt;code&gt;gpg.conf&lt;/code&gt; dentro la directory &lt;code&gt;~/.gnupg&lt;/code&gt;, eliminare tutto il contenuto e incollarvi questo testo, ricordandosi di &lt;em&gt;aggiornare le due &lt;span class=&#34;allsc&#34;&gt;ID&lt;/span&gt; di chiave&lt;/em&gt; nelle righe &lt;code&gt;default-key&lt;/code&gt; e &lt;code&gt;encrypt-to&lt;/code&gt; con l&amp;rsquo;&lt;span class=&#34;allsc&#34;&gt;ID&lt;/span&gt; della vostra chiave:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Per lo skeleton di questo file vedi:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# /usr/share/gnupg2/gpg-conf.skel&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;#-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# default key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;#-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# The default key to sign with. If this option is not used, the default key is&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# the first key found in the secret keyring&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;default-key 0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;encrypt-to  0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;#-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# behavior&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;#-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Disable inclusion of the version string in ASCII armored output&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;no-emit-version&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Disable comment string in clear text signatures and ASCII armored messages&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;no-comments&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Display long key IDs&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;keyid-format 0xlong&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# List all keys (or the specified ones) along with their fingerprints&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;with-fingerprint&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# List all keys (or the specified ones) along with their keygrips&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;with-keygrip&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Display the calculated validity of user IDs during key listings&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;list-options show-uid-validity&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;verify-options show-uid-validity&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Try to use the GnuPG-Agent. With this option, GnuPG first tries to connect to&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# the agent before it asks for a passphrase.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;use-agent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;#-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# keyserver&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;#-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# When using --refresh-keys, if the key in question has a preferred keyserver&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# URL, then disable use of that preferred keyserver to refresh the key from&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;keyserver-options no-honor-keyserver-url&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# When searching for a key with --search-keys, include keys that are marked on&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# the keyserver as revoked&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;keyserver-options include-revoked&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;#-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# algorithm and ciphers&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;#-----------------------------&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# List of personal digest preferences. When multiple digests are supported by&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# all recipients, choose the strongest one&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;personal-cipher-preferences TWOFISH AES256 AES192 3DES&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# List of personal digest preferences. When multiple ciphers are supported by&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# all recipients, choose the strongest one&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;personal-digest-preferences SHA512 SHA384 SHA256 SHA224&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Message digest algorithm used when signing a key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;cert-digest-algo SHA512&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# List of personal compression preferences.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;personal-compress-preferences ZLIB BZIP2 ZIP Uncompressed&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# This preference list is used for new keys and becomes the default for&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# &amp;#34;setpref&amp;#34; in the edit menu&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;default-preference-list SHA512 SHA384 SHA256 SHA224 TWOFISH AES256 AES192 3DES ZLIB BZIP2 ZIP Uncompressed&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;impostare-il-keyserver&#34;&gt;Impostare il keyserver&lt;/h3&gt;&#xA;&lt;p&gt;Modificare (o creare) il file &lt;code&gt;~/.gnupg/dirmngr.conf&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Per lo skeleton di questo file vedi:&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# /usr/share/gnupg2/dirmngr-conf.skel&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# This is the server that --recv-keys, --send-keys, and --search-keys will&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# communicate with to receive keys from, send keys to, and search for keys on&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;keyserver hkps://hkps.pool.sks-keyservers.net&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;copiare-la-directory-gnupg-nel-proprio-computer-di-lavoro&#34;&gt;Copiare la directory .gnupg nel proprio computer di lavoro&lt;/h3&gt;&#xA;&lt;p&gt;A questo punto, se avete usato una distribuzione &lt;em&gt;live&lt;/em&gt; per la generazione delle chiavi, copiate tutta la directory &lt;code&gt;.gnupg&lt;/code&gt; su una chiavetta &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; e quindi trasferitela sul disco fisso del computer di lavoro.&lt;/p&gt;&#xA;&lt;p&gt;Dopo il trasferimento non dimenticate di distruggere la directory &lt;code&gt;.gnupg&lt;/code&gt; sulla chiavetta. Si possono usare diversi strumenti come ad esempio &lt;code&gt;shred&lt;/code&gt;.&lt;/p&gt;&#xA;&lt;h3 id=&#34;esportare-la-chiave-pubblica-sul-keyserver&#34;&gt;Esportare la chiave pubblica sul keyserver&lt;/h3&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --send-keys 0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;segnarsi-la-data-di-scadenza-delle-proprie-chiavi-nel-calendario&#34;&gt;Segnarsi la data di scadenza delle proprie chiavi nel calendario&lt;/h3&gt;&#xA;&lt;p&gt;Segnatevi nel vostro calendario quando scadranno le chiavi e fatevi mandare un avviso almeno un mese prima. Una volta rinnovate le chiavi, inviatele al keyserver. Ricordate che le chiavi scadute possono essere ancora rinnovate, ma non è buona norma farle scadere.&lt;/p&gt;&#xA;&lt;h2 id=&#34;fare-il-backup&#34;&gt;Fare il backup&lt;/h2&gt;&#xA;&lt;p&gt;Dopo aver generato il nostro mazzo di chiavi &lt;mark&gt;&lt;em&gt;è fondamentale farne il backup&lt;/em&gt;&lt;/mark&gt;. Davvero, non si prenda alla leggera questo passaggio e &lt;mark&gt;&lt;em&gt;non proseguite oltre se non fate il backup&lt;/em&gt;.&lt;/mark&gt;&lt;/p&gt;&#xA;&lt;p&gt;Faremo il backup di questi tre elementi:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;directory di GnuPG;&lt;/li&gt;&#xA;&lt;li&gt;chiavi;&lt;/li&gt;&#xA;&lt;li&gt;certificato di revoca.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Creiamo una directory &lt;code&gt;backup&lt;/code&gt; e relative sottodirectory sulla scrivania del &lt;span class=&#34;allsc&#34;&gt;PC&lt;/span&gt; dove metteremo tutti i file del backup:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;mkdir -p ~/Scrivania/backup/directory_gnupg&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;mkdir ~/Scrivania/backup/chiavi&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;mkdir ~/Scrivania/backup/certificato_di_revoca&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Cambiate &lt;code&gt;Scrivania&lt;/code&gt; con &lt;code&gt;Desktop&lt;/code&gt; se è il vostro caso.&lt;/p&gt;&#xA;&lt;h3 id=&#34;backup-della-directory-di-gnupg&#34;&gt;Backup della directory di GnuPG&lt;/h3&gt;&#xA;&lt;p&gt;Anzitutto facciamo il backup di tutta la directory di GnuPG così come si trova in questo momento. Qualora qualcosa dovesse andare storto, potremmo sempre ripristinarla e cominciare daccapo.&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;cp -r ~/.gnupg/ ~/Scrivania/backup/directory_gnupg/&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Verificate che nella directory di backup ci sia la sotto-directory &lt;code&gt;private-keys-v1.d&lt;/code&gt; con all&amp;rsquo;interno i file privati delle chiavi. Ce ne devono essere uno per ogni chiave privata, vale a dire uno per la chiave master e uno per ogni sottochiave.&lt;/p&gt;&#xA;&lt;h3 id=&#34;backup-delle-chiavi&#34;&gt;Backup delle chiavi&lt;/h3&gt;&#xA;&lt;p&gt;Vediamo anzitutto la situazione delle nostre chiavi private:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --list-secret-keys&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;che restituirà qualcosa del tipo:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec   rsa4096/0x9F676B5A4B6E6777 2018-04-01 [C] [expires: 2021-03-31]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Key fingerprint = 4915 3275 9708 0147 25CF  E3A7 9F67 6B5A 4B6E 6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C6D1CD1D12CBBC8FA14D30004EAF381803A72597&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;uid                   [ultimate] Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0xE7E0CAF69114F367 2018-04-01 [S] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 135159EDEFB9FCB6062F9DE0E21FD90CB07DA041&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0x3C91B3682F3AC08A 2018-04-01 [E] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C74D47329D5D224B0716879DCF3A4EC2D8951C53&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0x465ED456AFBE0F10 2018-04-01 [A] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 30DEE8A060F3562CD6F1384E0F883D65477E596A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Procediamo ad effettuare un backup di tutta la chiave (principale e sottochiavi) e anche delle singole chiavi. Questo è quello che otterremo:&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;backup chiave completa;&lt;/li&gt;&#xA;&lt;li&gt;backup chiave principale;&lt;/li&gt;&#xA;&lt;li&gt;backup di tutte le sottochiavi;&lt;/li&gt;&#xA;&lt;li&gt;backup sottochiave di firma;&lt;/li&gt;&#xA;&lt;li&gt;backup sottochiave di cifratura;&lt;/li&gt;&#xA;&lt;li&gt;backup sottochiave di autenticazione;&lt;/li&gt;&#xA;&lt;li&gt;backup chiave pubblica;&lt;/li&gt;&#xA;&lt;li&gt;backup chiave &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt;.&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;Qui di sotto gli otto comandi di cui sopra, eseguiti uno dopo l&amp;rsquo;altro. Notate come in alcuni casi l&amp;rsquo;opzione è &lt;code&gt;--export-secret-keys&lt;/code&gt; oppure &lt;code&gt;--export-secret-subkeys&lt;/code&gt; e con un punto esclamativo &lt;code&gt;!&lt;/code&gt; dopo l&amp;rsquo;&lt;span class=&#34;allsc&#34;&gt;ID&lt;/span&gt; della chiave. Si veda la&#xA;tabella più sotto per una visione d&amp;rsquo;insieme.&lt;/p&gt;&#xA;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --armor --export-secret-keys 0x9F676B5A4B6E6777 &amp;gt; ~/Scrivania/backup/chiavi/1_principale_con_sottochiavi_0x9F676B5A4B6E6777.asc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --armor --export-secret-keys 0x9F676B5A4B6E6777! &amp;gt; ~/Scrivania/backup/chiavi/2_principale_soltanto_0x9F676B5A4B6E6777.asc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --armor --export-secret-subkeys 0x9F676B5A4B6E6777 &amp;gt; ~/Scrivania/backup/chiavi/3_sottochiavi_0x9F676B5A4B6E6777.asc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --armor --export-secret-subkeys 0xE7E0CAF69114F367! &amp;gt; ~/Scrivania/backup/chiavi/4_sottochiave_firma_0xE7E0CAF69114F367.asc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --armor --export-secret-subkeys 0x3C91B3682F3AC08A! &amp;gt; ~/Scrivania/backup/chiavi/5_sottochiave_cifratura_0x3C91B3682F3AC08A.asc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --armor --export-secret-subkeys 0x465ED456AFBE0F10! &amp;gt; ~/Scrivania/backup/chiavi/6_sottochiave_autenticazione_0x465ED456AFBE0F10.asc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --armor --export 0x9F676B5A4B6E6777 &amp;gt; ~/Scrivania/backup/chiavi/7_chiave_pubblica_0x9F676B5A4B6E6777.asc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --armor --export-ssh-key 0x9F676B5A4B6E6777 &amp;gt; ~/Scrivania/backup/chiavi/8_chiave_pubblica_ssh_0x9F676B5A4B6E6777.asc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;table&gt;&#xA;&#x9;&lt;thead&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Opzione&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;th&gt;Descrizione&lt;/th&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/thead&gt;&#xA;&#x9;&lt;tbody&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;export {chiave}&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Esporta la chiave pubblica identificata da &lt;code&gt;{chiave}&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;export-ssh-key {chiave}&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Esporta la chiave pubblica &lt;code&gt;ssh&lt;/code&gt; identificata da &lt;code&gt;{chiave}&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;export-secret-keys {chiave}&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Esporta tutto il mazzo di chiavi private&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;export-secret-keys {chiave}!&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Esporta solo la chiave privata master identificata da &lt;code&gt;{chiave}&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;export-secret-subkeys {chiave}&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Esporta tutte le sottochiavi private&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&#x9;&#x9;&lt;tr&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;&lt;code&gt;export-secret-subkeys {chiave}!&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&#x9;&#x9;&lt;td&gt;Esporta la sottochiave privata identificata da &lt;code&gt;{chiave}&lt;/code&gt;&lt;/td&gt;&#xA;&#x9;&#x9;&#x9;&lt;/tr&gt;&#xA;&#x9;&lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p class=&#34;table-caption&#34;&gt;&lt;span class=&#34;sc&#34;&gt;Tabella 1.&lt;/span&gt; Le opzioni di GnuPG per esportare le chiavi.&lt;/p&gt;&#xA;&lt;h3 id=&#34;backup-del-certificato-di-revoca&#34;&gt;Backup del certificato di revoca&lt;/h3&gt;&#xA;&lt;p&gt;Come abbiamo detto al paragrafo &amp;ldquo;&lt;a href=&#34;#il-certificato-di-revoca&#34;&gt;Il certificato di revoca&lt;/a&gt;&amp;rdquo;, questo è stato già creato da GnuPG versione 2 nella directory &lt;code&gt;~/.gnupg/openpgp-revocs.d/&lt;/code&gt; ed il file ha lo stesso nome dell&amp;rsquo;impronta della chiave, nel nostro caso&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;491532759708014725CFE3A79F676B5A4B6E6777.rev&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Spostiamolo dalla directory &lt;code&gt;~/.gnupg&lt;/code&gt; alla directory di backup:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;mv ~/.gnupg/openpgp-revocs.d/491532759708014725CFE3A79F676B5A4B6E6777.rev ~/Scrivania/backup/certificato_di_revoca/&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Eventualmente è anche possibile stampare su carta il certificato e conservarlo in cassaforte.&lt;/p&gt;&#xA;&lt;h3 id=&#34;spostare-la-directory-di-backup-in-un-luogo-sicuro&#34;&gt;Spostare la directory di backup in un luogo sicuro&lt;/h3&gt;&#xA;&lt;p&gt;Finito il backup, spostare la directory &lt;code&gt;~/Scrivania/backup&lt;/code&gt; in almeno due supporti da conservare in due luoghi distinti e sicuri.&lt;/p&gt;&#xA;&lt;p&gt;A seconda di quanta importanza hanno queste chiavi per voi, posso consigliare una situazione del genere:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;copia della cartella su una chiavetta &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; da usare &lt;em&gt;solo&lt;/em&gt; per questo scopo, conservata in un luogo sicuro e nascosto, ad esempio la vostra cassaforte in casa;&lt;/li&gt;&#xA;&lt;li&gt;copia di sicurezza su una seconda chiavetta &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; da usare &lt;em&gt;solo&lt;/em&gt; per questo scopo, conservata in un altro luogo sicuro e nascosto, ad esempio la vostra cassetta di sicurezza in banca.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Chiaramente non complicatevi la vita, ma prendete le dovute precauzioni per proteggere le chiavi. Sappiate però che, se perdete la YubiKey (se la usate per le vostre sottochiavi) e se perdete i vostri backup, non potrete più accedere ai vostri file cifrati.&lt;/p&gt;&#xA;&lt;h2 id=&#34;trasferire-le-chiavi-openpgp-su-yubikey&#34;&gt;Trasferire le chiavi OpenPGP su YubiKey&lt;/h2&gt;&#xA;&lt;p&gt;Se avete un token &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; come la YubiKey, potete trasferire le sottochiavi in essa. L&amp;rsquo;operazione è molto semplice.&lt;/p&gt;&#xA;&lt;p&gt;Prima di andare avanti, quando dico &amp;ldquo;trasferire&amp;rdquo; intendo proprio spostare una cosa da un posto a un altro. Nel nostro caso, intendo spostare le sottochiavi dal disco fisso alla YubiKey.&lt;/p&gt;&#xA;&lt;p&gt;&lt;mark&gt;Ricordo che trasferire le sottochiavi nel token &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; è una &lt;em&gt;operazione a senso unico e non è possibile tornare indietro&lt;/em&gt;&lt;/mark&gt;, cioè non si possono trasferire le sottochiavi dal token al nostro disco fisso. Solo se abbiamo un backup delle chiavi possiamo ripristinare la situazione allo stato prima del trasferimento. &lt;mark&gt;Per cui &lt;em&gt;non procedete se non avete fatto il backup&lt;/em&gt;.&lt;/mark&gt;&lt;/p&gt;&#xA;&lt;p&gt;Diamo uno sguardo alla situazione attuale:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --list-secret-keys&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec   rsa4096/0x9F676B5A4B6E6777 2018-04-01 [C] [expires: 2021-03-31]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Key fingerprint = 4915 3275 9708 0147 25CF  E3A7 9F67 6B5A 4B6E 6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C6D1CD1D12CBBC8FA14D30004EAF381803A72597&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;uid                   [ultimate] Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0xE7E0CAF69114F367 2018-04-01 [S] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 135159EDEFB9FCB6062F9DE0E21FD90CB07DA041&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0x3C91B3682F3AC08A 2018-04-01 [E] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C74D47329D5D224B0716879DCF3A4EC2D8951C53&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0x465ED456AFBE0F10 2018-04-01 [A] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 30DEE8A060F3562CD6F1384E0F883D65477E596A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Inseriamo il token nella porta &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt; e controlliamo che venga vista da GnuPG:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --card-status&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Se restituisce:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: error getting version from &amp;#39;scdaemon&amp;#39;: No SmartCard daemon&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg: OpenPGP card not available: No SmartCard daemon&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;installiamo &lt;code&gt;scdaemon&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo apt-get install pcscd pcsc-tools scdaemon&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;e quindi di nuovo:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --card-status&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;che restituirà qualcosa del tipo:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Reader ...........: Yubico Yubikey 4 OTP U2F CCID 00 00&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Application ID ...: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Version ..........: 2.1&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Manufacturer .....: Yubico&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Serial number ....: XXXXXXXX&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Name of cardholder: [not set]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Language prefs ...: [not set]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Sex ..............: unspecified&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;URL of public key : [not set]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Login data .......: [not set]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Signature PIN ....: not forced&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Key attributes ...: rsa2048 rsa2048 rsa2048&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Max. PIN lengths .: 127 127 127&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;PIN retry counter : 3 0 3&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Signature counter : 0&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Signature key ....: [none]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Encryption key....: [none]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Authentication key: [none]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;General key info..: [none]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Notate come ci siano i tre campi dedicati alla conservazione delle tre sottochiavi che abbiamo creato:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Signature key ....: [none]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Encryption key....: [none]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Authentication key: [none]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Qui sposteremo le nostre tre sottochiavi. Iniziamo la procedura.&lt;br&gt;&#xA;&lt;br&gt;&#xA;Entriamo in modalità modifica:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --card-edit&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Cambiamo anzitutto i &lt;span class=&#34;allsc&#34;&gt;PIN&lt;/span&gt;. I &lt;span class=&#34;allsc&#34;&gt;PIN&lt;/span&gt; predefiniti di fabbrica sono:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Admin &lt;span class=&#34;allsc&#34;&gt;PIN&lt;/span&gt; (8 cifre): &lt;code&gt;12345678&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;allsc&#34;&gt;PIN&lt;/span&gt; (6 cifre): &lt;code&gt;123456&lt;/code&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Entriamo in modalità amministratore dando:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;admin&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;e quindi:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;passwd&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Dal menu scegliere l&amp;rsquo;opzione da seguire, vale a dire &lt;code&gt;Change PIN&lt;/code&gt; e, una volta finito, &lt;code&gt;Change Admin PIN&lt;/code&gt;. Quindi alla fine salvare con &lt;code&gt;save&lt;/code&gt; e uscire con &lt;code&gt;quit&lt;/code&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Una volta aggiornati i due &lt;span class=&#34;allsc&#34;&gt;PIN&lt;/span&gt;, passare al trasferimento delle chiavi. Dal prompt del terminale dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --edit-key 0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;che restituirà:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg (GnuPG) 2.1.11; Copyright (C) 2016 Free Software Foundation, Inc.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;This is free software: you are free to change and redistribute it.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;There is NO WARRANTY, to the extent permitted by law.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Secret key is available.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec  rsa4096/0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2021-03-31  usage: C&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     trust: ultimate      validity: ultimate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/0xE7E0CAF69114F367&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: S&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/0x3C91B3682F3AC08A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: E&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/0x465ED456AFBE0F10&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;[ultimate] (1). Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Selezioniamo la prima sottochiave con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 1&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;che mostrerà la chiave selezionata con un asterisco &lt;code&gt;*&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec  rsa4096/0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2021-03-31  usage: C&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     trust: ultimate      validity: ultimate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb* rsa2048/0xE7E0CAF69114F367&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: S&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/0x3C91B3682F3AC08A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: E&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/0x465ED456AFBE0F10&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;[ultimate] (1). Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Trasferiamo la chiave con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;keytocard&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Deselezioniamo quindi la chiave 1:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 1&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;L&amp;rsquo;asterisco verrà tolto. Quindi procedere con lo stesso metodo per le restanti due chiavi. Qui indico di seguito i comandi in sequenza:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 2&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;keytocard&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 2&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 3&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;keytocard&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 3&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Alla fine salviamo e usciamo:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;save&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Una volta usciti al prompt dei comandi, diamo uno sguardo alla situazione:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --edit-key 0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;che restituirà:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg (GnuPG) 2.1.11; Copyright (C) 2016 Free Software Foundation, Inc.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;This is free software: you are free to change and redistribute it.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;There is NO WARRANTY, to the extent permitted by law.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;Secret key is available.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec  rsa4096/0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2021-03-31  usage: C&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     trust: ultimate      validity: ultimate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt; rsa2048/0xE7E0CAF69114F367&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: S&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt; rsa2048/0x3C91B3682F3AC08A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: E&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt; rsa2048/0x465ED456AFBE0F10&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;[ultimate] (1). Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Come si vede abbiamo il segno &lt;code&gt;&amp;gt;&lt;/code&gt; dopo ogni &lt;code&gt;ssb&lt;/code&gt;, segno che le sottochiavi sono nel token. La chiave principale invece è ancora nel nostro disco. Date anche uno sguardo a com&amp;rsquo;è cambiata la YubiKey dando:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --card-status&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Potremmo finire qua se abbiamo scelto di non cancellare la chiave principale dal disco.&lt;/p&gt;&#xA;&lt;h2 id=&#34;eliminare-la-chiave-principale&#34;&gt;Eliminare la chiave principale&lt;/h2&gt;&#xA;&lt;p&gt;Se abbiamo scelto di eliminare la chiave principale dal disco, dobbiamo anzitutto verificare che versione di GnuPG stiamo usando, perché a seconda della versione bisognerà procedere in due modi diversi:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;em&gt;se abbiamo GnuPG versione 2.1 o successiva:&lt;/em&gt; è sufficiente cancellare il file corrispondente alla chiave master dalla directory &lt;code&gt;~/.gnupg/private-keys-v1.d&lt;/code&gt;;&lt;/li&gt;&#xA;&lt;li&gt;&lt;em&gt;se abbiamo GnuPG precedente alla versione 2.1:&lt;/em&gt; dopo aver fatto il backup delle sottochiavi, bisogna dapprima cancellare tutta la chiave (master e sottochiavi) e poi reimportare solo le sottochiavi.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Nonostante all&amp;rsquo;inizio della guida ho specificato di usare solo la versione di GnuPG 2.1 o successiva, vediamo comunque i due procedimenti nel dettaglio.&lt;/p&gt;&#xA;&lt;h3 id=&#34;gnupg-versione-21-o-successiva&#34;&gt;GnuPG versione 2.1 o successiva&lt;/h3&gt;&#xA;&lt;p&gt;GnuPG, dalla versione 2.1 in su, deposita le chiavi private nella directory &lt;code&gt;~/.gnupg/private-keys-v1.d/&lt;/code&gt; e non più nel file &lt;code&gt;~/.gnupg/secring.gpg&lt;/code&gt;. Perciò, se avete una chiave master e 3 sottochiavi, dovreste avere 4 file con estensione &lt;code&gt;.key&lt;/code&gt; in quella directory:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;C6D1CD1D12CBBC8FA14D30004EAF381803A72597.key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;135159EDEFB9FCB6062F9DE0E21FD90CB07DA041.key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;C74D47329D5D224B0716879DCF3A4EC2D8951C53.key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;30DEE8A060F3562CD6F1384E0F883D65477E596A.key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Per identificare quale di questi file è la chiave master, dare nel terminale questo comando:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --with-keygrip --list-key 0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Siccome è stato fatto il &lt;a href=&#34;#backup-della-directory-di-gnupg&#34;&gt;backup della directory di GnuPG&lt;/a&gt;, potete eliminare il file &lt;code&gt;.key&lt;/code&gt; corrispondente alla chiave master. Per ogni evenienza, prima di cancellare il file, verificate che nel backup ci sia il file che state per cancellare. Il comando per eliminare il file è:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;cp rm ~/.gnupg/private-keys-v1.d/C6D1CD1D12CBBC8FA14D30004EAF381803A72597.key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;oppure usate un programma come &lt;code&gt;shred&lt;/code&gt; per eliminarlo in modo sicuro:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;shred -vuzn25 ~/.gnupg/private-keys-v1.d/C6D1CD1D12CBBC8FA14D30004EAF381803A72597.key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Le opzioni &lt;code&gt;-vuzn25&lt;/code&gt; di &lt;code&gt;shred&lt;/code&gt; significano:&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;v&lt;/code&gt; = show progress&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;u&lt;/code&gt; = truncate and remove file after overwriting&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;z&lt;/code&gt; = add a final overwrite with zeros to hide shredding&lt;/li&gt;&#xA;&lt;li&gt;&lt;code&gt;n&lt;/code&gt; = overwrite &lt;span class=&#34;allsc&#34;&gt;N&lt;/span&gt; times instead of the default (3)&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;Se avete fatto da poco la migrazione a GnuPG versione 2.1 o superiore, il vecchio file &lt;code&gt;secring.gpg&lt;/code&gt; che conteneva le chiavi private potrebbe ancora averla al suo interno. Per cui, se la dimensione del file è zero, il file non contiene più nulla; altrimenti, se la dimensione del file è maggiore di zero, cancellatelo del tutto.&lt;/p&gt;&#xA;&lt;p&gt;Quando in futuro vi servirà usare la chiave master (ad esempio, per firmare una chiave altrui), potrete semplicemente prendere dal backup il file &lt;code&gt;.key&lt;/code&gt; della chiave master e copiarlo nella directory &lt;code&gt;private-keys-v1.d&lt;/code&gt; di lavoro. Una volta terminata l&amp;rsquo;esigenza, potrete eliminare nuovamente il file.&lt;/p&gt;&#xA;&lt;h3 id=&#34;gnupg-precedente-alla-versione-21&#34;&gt;GnuPG precedente alla versione 2.1&lt;/h3&gt;&#xA;&lt;p&gt;Se avete questa versione di GnuPG, bisognerà procedere con questi passi:&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;Essere sicuri di avere il &lt;a href=&#34;#backup-delle-chiavi&#34;&gt;backup funzionante delle chiavi&lt;/a&gt;;&lt;/li&gt;&#xA;&lt;li&gt;Rimuovere la chiave privata completa (cioè master e sottochiavi);&lt;/li&gt;&#xA;&lt;li&gt;Reimportare dal backup solo le sottochiavi.&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;La chiave completa si elimina con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --delete-secret-keys 0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Le sottochiavi si importano con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --import 0xE7E0CAF69114F367&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --import 0x3C91B3682F3AC08A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --import 0x465ED456AFBE0F10&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Vediamo quindi la situazione:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --list-secret-keys&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Ora, &lt;em&gt;se avete spostato le sottochiavi nella YubiKey&lt;/em&gt;, la risposta sarà:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec#  rsa4096/0x9F676B5A4B6E6777 2018-04-01 [C] [expires: 2021-03-31]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Key fingerprint = 4915 3275 9708 0147 25CF  E3A7 9F67 6B5A 4B6E 6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C6D1CD1D12CBBC8FA14D30004EAF381803A72597&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;uid                   [ultimate] Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt;  rsa2048/0xE7E0CAF69114F367 2018-04-01 [S] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 135159EDEFB9FCB6062F9DE0E21FD90CB07DA041&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt;  rsa2048/0x3C91B3682F3AC08A 2018-04-01 [E] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C74D47329D5D224B0716879DCF3A4EC2D8951C53&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt;  rsa2048/0x465ED456AFBE0F10 2018-04-01 [A] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 30DEE8A060F3562CD6F1384E0F883D65477E596A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;mentre, &lt;em&gt;se avete deciso di tenere le sottochiavi nel disco&lt;/em&gt;, la risposta sarà:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec#  rsa4096/0x9F676B5A4B6E6777 2018-04-01 [C] [expires: 2021-03-31]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Key fingerprint = 4915 3275 9708 0147 25CF  E3A7 9F67 6B5A 4B6E 6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C6D1CD1D12CBBC8FA14D30004EAF381803A72597&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;uid                   [ultimate] Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0xE7E0CAF69114F367 2018-04-01 [S] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 135159EDEFB9FCB6062F9DE0E21FD90CB07DA041&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0x3C91B3682F3AC08A 2018-04-01 [E] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C74D47329D5D224B0716879DCF3A4EC2D8951C53&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0x465ED456AFBE0F10 2018-04-01 [A] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 30DEE8A060F3562CD6F1384E0F883D65477E596A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;gli-agenti&#34;&gt;Gli agenti&lt;/h2&gt;&#xA;&lt;p&gt;Fermiamo &lt;code&gt;ssh-agent&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;killall ssh-agent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Disabilitiamo &lt;code&gt;ssh-agent&lt;/code&gt; permanentemente:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo nano /etc/X11/Xsession.options&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;e commentiamo la riga aggiungendo un cancelletto &lt;code&gt;#&lt;/code&gt; all&amp;rsquo;inizio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# use-ssh-agent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Abilitiamo il supporto &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt; in GnuPG aggiungendo la seguente riga in &lt;code&gt;~/.gnupg/gpg-agent.conf&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;enable-ssh-support&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Già che ci siamo aggiungiamo pure la scelta di quale &lt;code&gt;pinentry&lt;/code&gt; usare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;pinentry-program /usr/bin/pinentry-gtk-2&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Alternative sono, ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;pinentry-program /usr/bin/pinentry-curses&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;pinentry-program /usr/bin/pinentry-tty&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;pinentry-program /usr/bin/pinentry-qt&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;pinentry-program /usr/bin/pinentry-gnome3&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Riavviamo l&amp;rsquo;agente di GnuPG:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg-connect-agent killagent /bye&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg-connect-agent /bye&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Inseriamo la riga seguente in &lt;code&gt;~/.bashrc&lt;/code&gt;:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# You should always add the following lines to your .bashrc or whatever initialization file is used for all shell invocations.&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# @link https://gnupg.org/documentation/manuals/gnupg/Invoking-GPG_002dAGENT.html#Invoking-GPG_002dAGENT&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;GPG_TTY=$(tty)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;export GPG_TTY&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Launch gpg-agent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg-connect-agent /bye&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# When using SSH support, use the current TTY for passphrase prompts&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg-connect-agent updatestartuptty /bye &amp;gt; /dev/null&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;# Point the SSH_AUTH_SOCK to the one handled by gpg-agent&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;if [ -S $(gpgconf --list-dirs agent-ssh-socket) ]; then&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  export SSH_AUTH_SOCK=$(gpgconf --list-dirs agent-ssh-socket)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;else&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;  echo &amp;#34;$(gpgconf --list-dirs agent-ssh-socket) doesn&amp;#39;t exist. Is gpg-agent running ?&amp;#34;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;fi&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Facciamo rileggere questo file:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;source&lt;/span&gt; .bashrc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Infine, se non l&amp;rsquo;abbiamo già fatto, assicuriamoci di usare &lt;code&gt;gpg2&lt;/code&gt; invece della versione 1:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;echo&lt;/span&gt; &lt;span class=&#34;s2&#34;&gt;&amp;#34;alias gpg=gpg2&amp;#34;&lt;/span&gt; &amp;gt;&amp;gt; ~/.bashrc&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;oppure al file &lt;code&gt;~/.bash_aliases&lt;/code&gt; se usate questo:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;nb&#34;&gt;echo&lt;/span&gt; &lt;span class=&#34;s2&#34;&gt;&amp;#34;alias gpg=gpg2&amp;#34;&lt;/span&gt; &amp;gt;&amp;gt; ~/.bash_aliases&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;importare-la-chiave-principale-per-operazioni-speciali&#34;&gt;Importare la chiave principale per operazioni speciali&lt;/h2&gt;&#xA;&lt;p&gt;Quando periodicamente dovrete fare operazioni occasionali sul vostro portachiavi o se dovete firmare (certificare) una chiave altrui, vi servirà la chiave principale. Per fare queste operazioni dovrete importare la chiave principale nel vostro portachiavi, fare l&amp;rsquo;operazione e quindi cancellarla nuovamente.&lt;/p&gt;&#xA;&lt;p&gt;C&amp;rsquo;è un altro metodo per fare uso della chiave principale, come ad esempio dire momentaneamente a GnuPG che la sua &lt;em&gt;home&lt;/em&gt; non è &lt;code&gt;~/.gnupg&lt;/code&gt; ma un&amp;rsquo;altra directory. Io non ho mai usato questo sistema, per cui scrivo solo quello che uso io.&lt;/p&gt;&#xA;&lt;p&gt;Accertatevi di avere accesso dal terminale alla directory dove c&amp;rsquo;è il vostro backup. Lo scopo è quello di copiare il file &lt;code&gt;.key&lt;/code&gt; della chiave master dal backup alla directory attuale di lavoro di GnuPG.&lt;/p&gt;&#xA;&lt;div class=&#34;highlight wrap&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;cp directory-backup-gnupg/private-keys-v1.d/C6D1CD1D12CBBC8FA14D30004EAF381803A72597.key ~/.gnupg/private-keys-v1.d/C6D1CD1D12CBBC8FA14D30004EAF381803A72597.key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Effettuare quindi le operazioni che dovevamo compiere e, alla fine, eliminarla nuovamente:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;rm ~/.gnupg/private-keys-v1.d/C6D1CD1D12CBBC8FA14D30004EAF381803A72597.key&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Accertatevi ora che la chiave master non ci sia più con:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --list-secret-keys&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;che dovrebbe restituire qualcosa di simile a questo:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec#  rsa4096/0x9F676B5A4B6E6777 2018-04-01 [C] [expires: 2021-03-31]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Key fingerprint = 4915 3275 9708 0147 25CF  E3A7 9F67 6B5A 4B6E 6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C6D1CD1D12CBBC8FA14D30004EAF381803A72597&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;uid                   [ultimate] Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt;  rsa2048/0xE7E0CAF69114F367 2018-04-01 [S] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 135159EDEFB9FCB6062F9DE0E21FD90CB07DA041&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt;  rsa2048/0x3C91B3682F3AC08A 2018-04-01 [E] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C74D47329D5D224B0716879DCF3A4EC2D8951C53&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb&amp;gt;  rsa2048/0x465ED456AFBE0F10 2018-04-01 [A] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 30DEE8A060F3562CD6F1384E0F883D65477E596A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;o a questo, se avete deciso di tenere le sottochiavi nel disco:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec#  rsa4096/0x9F676B5A4B6E6777 2018-04-01 [C] [expires: 2021-03-31]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Key fingerprint = 4915 3275 9708 0147 25CF  E3A7 9F67 6B5A 4B6E 6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C6D1CD1D12CBBC8FA14D30004EAF381803A72597&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;uid                   [ultimate] Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0xE7E0CAF69114F367 2018-04-01 [S] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 135159EDEFB9FCB6062F9DE0E21FD90CB07DA041&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0x3C91B3682F3AC08A 2018-04-01 [E] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = C74D47329D5D224B0716879DCF3A4EC2D8951C53&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb   rsa2048/0x465ED456AFBE0F10 2018-04-01 [A] [expires: 2019-04-01]&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      Keygrip = 30DEE8A060F3562CD6F1384E0F883D65477E596A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;C&amp;rsquo;è il simbolo &lt;code&gt;#&lt;/code&gt; dopo la parola &lt;code&gt;sec&lt;/code&gt;, per cui la chiave master non c&amp;rsquo;è più.&lt;/p&gt;&#xA;&lt;h2 id=&#34;estendere-la-validità-delle-nostre-chiavi&#34;&gt;Estendere la validità delle nostre chiavi&lt;/h2&gt;&#xA;&lt;p&gt;Se abbiamo scelto una validità a tempo per le nostre chiavi, periodicamente potremo estenderne la validità se ancora sono valide per noi. Teniamo presente che possiamo rinnovare la validità di una chiave già scaduta.&lt;/p&gt;&#xA;&lt;p&gt;Se abbiamo scelto di togliere la chiave principale dal nostro disco, dovremo importarla nuovamente, come descritto al paragrafo &amp;ldquo;&lt;a href=&#34;#importare-la-chiave-principale-per-operazioni-speciali&#34;&gt;Importare la chiave principale per operazioni speciali&lt;/a&gt;&amp;rdquo;.&lt;/p&gt;&#xA;&lt;p&gt;Se abbiamo scelto, poi, di tenere le sottochiavi nel token &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt;, dovremo inserirlo in una porta &lt;span class=&#34;allsc&#34;&gt;USB&lt;/span&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Iniziamo quindi la procedura di rinnovo:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;gpg --edit-key 0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sec  rsa4096/0x9F676B5A4B6E6777&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2021-03-31  usage: C&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     trust: ultimate      validity: ultimate&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/0xE7E0CAF69114F367&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: S&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/0x3C91B3682F3AC08A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: E&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;ssb  rsa2048/0x465ED456AFBE0F10&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;     created: 2018-04-01  expires: 2019-04-01  usage: A&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;[ultimate] (1). Mario Rossi &amp;lt;mario.rossi@example.com&amp;gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;I passi di rinnovo per ogni chiave sono i seguenti:&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;selezione della sottochiave da rinnovare;&lt;/li&gt;&#xA;&lt;li&gt;invio del comando &lt;code&gt;expire&lt;/code&gt;;&lt;/li&gt;&#xA;&lt;li&gt;scelta della durata della validità;&lt;/li&gt;&#xA;&lt;li&gt;deselezione della sottochiave.&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;Nel nostro caso, essendo tre le chiavi, questi i passaggi tutti di seguito:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 1 (per la prima sottochiave; key 2 per seconda; key 3 per terza)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   expire (e seguire le istruzioni)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      1y (per un anno di validità)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 1 (deseleziona)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 2 (seleziona la seconda sottochiave)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   expire&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      1y&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 2 (deseleziona)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;key 3 (seleziona la terza sottochiave)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;   expire&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;      1y&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;check (verifichiamo che tutto sia stato eseguito)&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;save&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;bibliografia&#34;&gt;Bibliografia&lt;/h2&gt;&#xA;&lt;ul class=&#34;bibliography&#34;&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc&#34;&gt;Debian Wiki&lt;/span&gt;, &lt;a href=&#34;https://wiki.debian.org/Subkeys&#34;&gt;&lt;em&gt;Subkeys&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc&#34;&gt;Riseup&lt;/span&gt;, &lt;a href=&#34;https://riseup.net/en/security/message-security/openpgp/best-practices&#34;&gt;&lt;em&gt;OpenPGP Best Practices&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc&#34;&gt;Tjl73&lt;/span&gt;, &lt;a href=&#34;http://tjl73.altervista.org/secure_keygen/&#34;&gt;&lt;em&gt;Creazione di chiavi sicure (ossìa, come generare con GnuPG una coppia di chiavi per poterla conservare in modo &amp;ldquo;abbastanza&amp;rdquo; sicuro)&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc&#34;&gt;Eric Severance&lt;/span&gt;, &lt;a href=&#34;https://www.esev.com/blog/post/2015-01-pgp-ssh-key-on-yubikey-neo/&#34;&gt;&lt;em&gt;&lt;span class=&#34;allsc&#34;&gt;PGP&lt;/span&gt; and &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt; keys on a Yubikey &lt;span class=&#34;allsc&#34;&gt;NEO&lt;/span&gt;&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc&#34;&gt;Alex Cabal&lt;/span&gt;, &lt;a href=&#34;https://alexcabal.com/creating-the-perfect-gpg-keypair/&#34;&gt;&lt;em&gt;Creating the perfect &lt;span class=&#34;allsc&#34;&gt;GPG&lt;/span&gt; keypair&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc&#34;&gt;Suva.sh&lt;/span&gt;, &lt;a href=&#34;https://suva.sh/posts/gpg-ssh-smartcard-yubikey-keybase/&#34;&gt;&lt;em&gt;Using &lt;span class=&#34;allsc&#34;&gt;GPG&lt;/span&gt; and &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt; keys (GnuPG 2.1) with a Smartcard (Yubikey 4)&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;li&gt;&lt;span class=&#34;sc&#34;&gt;Drduh&lt;/span&gt;, &lt;a href=&#34;https://github.com/drduh/YubiKey-Guide&#34;&gt;&lt;em&gt;Guide to using YubiKey as a SmartCard for &lt;span class=&#34;allsc&#34;&gt;GPG&lt;/span&gt; and &lt;span class=&#34;allsc&#34;&gt;SSH&lt;/span&gt;&lt;/em&gt;&lt;/a&gt;.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;&#xA;&lt;hr&gt;&#xA;&lt;ol&gt;&#xA;&lt;li id=&#34;fn:1&#34;&gt;&#xA;&lt;p&gt;Questa guida, rivista e corretta in piccole parti, è la copia di quanto pubblicato a suo tempo &lt;a href=&#34;https://github.com/aldolat/generazione-sicura-chiavi-openpgp&#34;&gt;su GitHub&lt;/a&gt;.&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;/div&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2022/generazione-sicura-chiavi-openpgp/&#34;&gt;Generazione sicura di chiavi OpenPGP&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>La truffa via Google Calendar</title>
            <link>https://www.aldolat.it/posts/2019/la-truffa-via-google-calendar/</link>
            <pubDate>Sat, 24 Aug 2019 06:12:54 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2019/la-truffa-via-google-calendar/</guid>
            <description>Questa mattina ho ricevuto un invito tramite Google Calendar a partecipare a un &amp;ldquo;evento&amp;rdquo; in cui avrei vinto un iPhone. L&amp;rsquo;invito era ripetuto per 5 giorni, dal 23 al 27 agosto. Ovviamente l&amp;rsquo;invito conteneva un link.&#xA;Non ero al corrente di questo tipo di attacco o non me ne ricordavo più. Da una rapida ricerca, ho trovato un post di Lily Hay Newman su Wired, Tricky Scam Plants Phishing Links in Your Google Calendar, pubblicato lo scorso 17 giugno:</description>
            <content:encoded>&lt;p&gt;Questa mattina ho ricevuto un invito tramite Google Calendar a partecipare a un &amp;ldquo;evento&amp;rdquo; in cui avrei vinto un iPhone. L&amp;rsquo;invito era ripetuto per 5 giorni, dal 23 al 27 agosto. Ovviamente l&amp;rsquo;invito conteneva un link.&lt;/p&gt;&#xA;&lt;p&gt;Non ero al corrente di questo tipo di attacco o non me ne ricordavo più. Da una rapida ricerca, ho trovato un post di Lily Hay Newman su Wired, &lt;a href=&#34;https://www.wired.com/story/phishing-links-google-calendar-invites/&#34;&gt;Tricky Scam Plants Phishing Links in Your Google Calendar&lt;/a&gt;, pubblicato lo scorso 17 giugno:&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;The idea, of course, is to get victims to click and then enter personal information into the malicious form.&#xA;&amp;ldquo;For the calendar attack, the scammers use a prepared email list to send their fraudulent invitations,&amp;rdquo; says Maria Vergelis, a security researcher at Kaspersky who has been following the method. &amp;ldquo;They can also set the number of reminders to deliver the same message many times until the desired link is clicked or the invitation is deleted. And such an invitation automatically adds the notifications to one&amp;rsquo;s calendar. The delivery method is quite new and growing.&amp;rdquo;&#xA;&lt;br&gt;&#xA;&lt;br&gt;&#xA;&lt;span class=&#34;allsc&#34;&gt;Lily Hay Newman&lt;/span&gt;&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;Che è esattamente quello che è successo a me. Questo è uno screenshot del mio calendario con i 5 eventi aggiunti dall&amp;rsquo;esterno al mio calendario:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2019/08/calendar_scam_1.png&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;calendar-1&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;e questo è uno screenshot dell&amp;rsquo;invito via email:&lt;/p&gt;&#xA;&lt;figure class=&#34;aligncenter&#34;&gt;&lt;img src=&#34;https://www.aldolat.it/images/2019/08/calendar_scam_2.png&#34;&#xA;&#x9;&#x9;&#x9;alt=&#34;calendar-2&#34;&gt;&#xA;&lt;/figure&gt;&#xA;&#xA;&lt;p&gt;È possibile evitare del tutto questa truffa, cambiando due impostazioni generali di Google Calendar, che sono attive di default. Basta disattivare in &amp;ldquo;Impostazioni generali&amp;rdquo; &amp;gt; &amp;ldquo;Impostazioni evento&amp;rdquo; &amp;gt; &amp;ldquo;Aggiungi automaticamente gli inviti&amp;rdquo;, mettendolo su &amp;ldquo;No, mostra solo gli inviti a cui ho risposto&amp;rdquo;, mentre, poco più sotto, in &amp;ldquo;Opzioni di visualizzazione&amp;rdquo; disattivare &amp;ldquo;Mostra eventi rifiutati&amp;rdquo;.&#xA;&lt;br&gt;&#xA;&lt;br&gt;&#xA;Occhi sempre aperti. 😈&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2019/la-truffa-via-google-calendar/&#34;&gt;La truffa via Google Calendar&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Perché le smart card sono smart</title>
            <link>https://www.aldolat.it/posts/2019/perche-smart-card-sono-smart/</link>
            <pubDate>Sun, 16 Jun 2019 16:57:24 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2019/perche-smart-card-sono-smart/</guid>
            <description>Qualche giorno fa Linux Journal ha pubblicato un articolo dal titolo Why Smart Cards Are Smart. La brevissima introduzione dice così:&#xA;If you use GPG keys, learn about the benefits to storing them on a smart card.1&#xA;Questo articolo può fungere da introduzione alla mia guida Generazione sicura di chiavi OpenPGP, che scrissi più di un anno fa e che pubblicai su GitHub.&#xA;Unico appunto al titolo della mia guida: forse oggi la intitolerei Generazione (quasi) sicura di chiavi OpenPGP, per mantenere un po&amp;rsquo; di prudenza.</description>
            <content:encoded>&lt;p&gt;Qualche giorno fa Linux Journal ha pubblicato un articolo dal titolo &lt;a href=&#34;https://www.linuxjournal.com/content/why-smart-cards-are-smart&#34;&gt;&lt;em&gt;Why Smart Cards Are Smart&lt;/em&gt;&lt;/a&gt;. La brevissima introduzione dice così:&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;If you use GPG keys, learn about the benefits to storing them on a smart card.&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;p&gt;Questo articolo può fungere da introduzione alla mia guida &lt;a href=&#34;https://www.aldolat.it/posts/2022/generazione-sicura-chiavi-openpgp&#34;&gt;&lt;em&gt;Generazione sicura di chiavi OpenPGP&lt;/em&gt;&lt;/a&gt;, che scrissi più di un anno fa e che pubblicai &lt;a href=&#34;https://github.com/aldolat/generazione-sicura-chiavi-openpgp&#34;&gt;su GitHub&lt;/a&gt;.&lt;/p&gt;&#xA;&lt;p&gt;Unico appunto al titolo della mia guida: forse oggi la intitolerei &lt;em&gt;Generazione (quasi) sicura di chiavi OpenPGP&lt;/em&gt;, per mantenere un po&amp;rsquo; di prudenza.&lt;/p&gt;&#xA;&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;&#xA;&lt;hr&gt;&#xA;&lt;ol&gt;&#xA;&lt;li id=&#34;fn:1&#34;&gt;&#xA;&lt;p&gt;&lt;span class=&#34;allsc&#34;&gt;Kyle Rankin&lt;/span&gt;, &lt;a href=&#34;https://www.linuxjournal.com/content/why-smart-cards-are-smart&#34;&gt;&lt;em&gt;Why Smart Cards Are Smart&lt;/em&gt;&lt;/a&gt;, «Linux Journal», 12 giugno 2019.&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;/div&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2019/perche-smart-card-sono-smart/&#34;&gt;Perché le smart card sono smart&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
        <item>
            <title>Cambiare le password in pass</title>
            <link>https://www.aldolat.it/posts/2019/aggiornare-password-pass/</link>
            <pubDate>Sat, 19 Jan 2019 15:28:36 +0000</pubDate>
            <author>aldolat@gmail.com (Aldo Latino)</author>
            <guid>https://www.aldolat.it/posts/2019/aggiornare-password-pass/</guid>
            <description>Il programma pass, di cui ho scritto qualche articolo fa, non ha un metodo comodo per aggiornare le password. L&amp;rsquo;unico modo è:&#xA;pass edit directory/account ma ci troviamo direttamente nell&amp;rsquo;editor di testo dove possiamo modificare soltanto a mano la password. In questi casi, io ho sempre aperto un altro terminale dove generavo la password con pwgen che poi copiavo e incollavo a mano nell&amp;rsquo;altro terminale.&#xA;Esiste però l&amp;rsquo;estensione pass-update che dà questa funzionalità in più a pass. Installarla è semplicissimo perché basta scaricare il file, decomprimerlo e, dalla directory, dare:</description>
            <content:encoded>&lt;p&gt;Il programma &lt;code&gt;pass&lt;/code&gt;, di cui ho scritto &lt;a href=&#34;https://www.aldolat.it/posts/2019/password-manager-linux-pass/&#34;&gt;qualche articolo fa&lt;/a&gt;, non ha un metodo comodo per aggiornare le password. L&amp;rsquo;unico modo è:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;pass edit directory/account&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;ma ci troviamo direttamente nell&amp;rsquo;editor di testo dove possiamo modificare soltanto a mano la password. In questi casi, io ho sempre aperto un altro terminale dove generavo la password con &lt;code&gt;pwgen&lt;/code&gt; che poi copiavo e incollavo a mano nell&amp;rsquo;altro terminale.&lt;/p&gt;&#xA;&lt;p&gt;Esiste però l&amp;rsquo;estensione &lt;a href=&#34;https://github.com/roddhjav/pass-update#readme&#34;&gt;pass-update&lt;/a&gt; che dà questa funzionalità in più a &lt;code&gt;pass&lt;/code&gt;. Installarla è semplicissimo perché basta scaricare il file, decomprimerlo e, dalla directory, dare:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;sudo make install&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Una volta installato, avremo il comando aggiuntivo &lt;code&gt;update&lt;/code&gt;. L&amp;rsquo;unica cosa da sapere è che l&amp;rsquo;estensione cambia &lt;em&gt;solo la prima riga del file&lt;/em&gt; perché per &lt;code&gt;pass&lt;/code&gt; ogni file di password va organizzato così:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-text&#34; data-lang=&#34;text&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;riga 1: password&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;riga 2 e seguenti: tutto quello che si vuole&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Per opzione predefinita, dopo aver dato ad esempio:&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;pass update Social/twitter.com&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;l&amp;rsquo;estensione vi stampa il contenuto attuale del file e attende l&amp;rsquo;ok dall&amp;rsquo;utente per il cambio. Se diamo ok, genererà lui una password e cambierà solo la prima riga del file. È ovviamente possibile dirgli la lunghezza della password e la complessità, così come anche dargli noi una password. Davvero comodo!&lt;/p&gt;&#xA;&lt;p&gt;Un&amp;rsquo;ultima nota. La versione di &lt;code&gt;pass&lt;/code&gt; nei repository è la 1.7.1, la quale non gestisce l&amp;rsquo;autocompletamento da terminale per le estensioni. La versione corrente 1.7.3, non ancora presente nei repo, lo fa.&lt;/p&gt;&#xA;&lt;p&gt;L&#39;articolo &lt;a href=&#34;https://www.aldolat.it/posts/2019/aggiornare-password-pass/&#34;&gt;Cambiare le password in pass&lt;/a&gt; è uno scritto di &lt;a href=&#34;https://www.aldolat.it/&#34;&gt;aldolat.it&lt;/a&gt;. Rispettane le &lt;a href=&#34;https://www.aldolat.it/info/#licenza&#34;&gt;condizioni di licenza&lt;/a&gt;.&lt;/p&gt;</content:encoded>
        </item>
    </channel>
</rss>
