110.3標準
keyが漏洩・紛失した場合に失効を通知できるよう、対象keyのrevocation certificateを事前に作成してoffline保管する。
適切なコマンドはどれか。
× 不正解
gpg --generate-revocation KEYIDは失効理由等を含むcertificateを生成する。安全な別媒体へ保管し、必要時にimport・配布する。
詳細解説
誤り
gpg --delete-key KEYIDlocal public keyを削除するだけで他者へ失効を通知できない。
誤り。local key削除は他者のkeyringへ失効状態を伝えず、復旧不能になるriskもある。
誤り
gpg --export KEYIDpublic keyをexportする。
誤り。--exportはpublic key共有用で、失効signatureを生成しない。
誤り
gpg --refresh-keys KEYIDkeyserver等から更新を取得する。
誤り。refreshは公開済みrevocationを取得する側の操作になり得るが、certificate作成ではない。
正しい
gpg --generate-revocation KEYID対象keyのrevocation certificateを生成する。
正しい。対象private keyでrevocation certificateを作り、必要時にimportして配布できる。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s
' '--generate-revocation KEYID -> create revocation certificate'期待される結果
--generate-revocation KEYID -> create revocation certificate理解のポイント
- 事前生成
- offline保管
- local削除と失効は別
確認時の注意
- 確認環境: GnuPG revocation command対応表
- 実keyのrevocationは生成しない。
基礎のおさらい
事前準備
private keyを失ってからでは失効certificateを作れないため、key生成時に別媒体へ安全に保管する。
失効配布
certificateをimportしただけで全利用者へ伝わるとは限らず、使用した配布経路へ更新を公開する。
問題IDKP-110-890
確認環境GnuPG revocation command対応表
最終技術確認2026-08-13
誤り・権利侵害を報告