有关 OpenPGP 和 GnuPG 的一般用法,请参阅 GNU Privacy Handbook。本页概括了使用 gpg 进行的常见卡片操作。
连接 CanoKey 后,运行:
gpg --card-status
该命令会显示卡片信息,例如序列号、SIG / DEC / AUT 槽位中存储的密钥,以及当前的重试计数。
进入交互式卡片管理模式:
gpg --card-edit
在卡片管理提示符下:
admin 以启用管理命令(其中大多数需要提供 Admin PIN)。generate 在卡片上生成新的密钥对。固件版本 2.0.0 起支持在卡片上生成 RSA3072 / RSA4096 密钥;在更早的固件上,请在计算机上生成这些密钥后再导入。passwd 修改 PIN、Admin PIN 或 Reset Code。gpg --card-edit。admin,然后输入 generate。密钥在 CanoKey 内部生成,不会以明文形式离开卡片。
如果你已有 GnuPG 密钥对,可以使用 keytocard 将其子钥转移到卡片上:
gpg --edit-key <KEYID>。key <N>(例如 key 1)选中一个子钥,然后输入 keytocard 并选择目标槽位(签名、加密或验证)。save 保存。keytocard 会将私钥转移到卡片上;本地副本将被替换为指向卡片的占位(stub)。如需保留卡外副本,请事先备份私钥。
如果重试次数耗尽且忘记了 Admin PIN,可以在 CanoKey Console 中重置 OpenPGP 应用。这会恢复 PIN 和触摸策略 中列出的出厂默认值,并删除 OpenPGP 应用中存储的所有密钥。