GnuPG — честно свободная программа, инопланетная находка
Категория: Безопасность · Лицензия: GPL · Платформа: Windows / macOS / Linux (зависит от программы)
⬇ Скачать с официального сайтаGnuPG — золотой стандарт шифрования, который никто не любит, но все используют
GNU Privacy Guard. Werner Koch начал писать это в 1997-м после того, как Циммерманна затаскали по судам за экспорт PGP. С тех пор GnuPG — основа доверия в опенсорсе: на нём подписываются дистрибутивы Linux, релизы Git, пакеты apt/dnf/pacman, коммиты в GitHub.
Что это технически
Реализация стандарта OpenPGP (RFC 4880, RFC 9580). Асимметричное шифрование (RSA, ECC/Ed25519/Curve25519, ElGamal), симметричное (AES-128/192/256, Camellia, Twofish), хэши (SHA-256/384/512, SHA-3), цифровые подписи, web of trust. Командная строка как основной интерфейс — никаких графических обёрток в самом GnuPG нет.
Базовый рабочий поток
- gpg --full-generate-key — генерируешь пару ключей (выбери Ed25519, не RSA, в 2026 году).
- gpg --export --armor you@example.com — публичный ключ для раздачи.
- gpg --encrypt --recipient alice@example.com file.txt — зашифровал.
- gpg --decrypt file.txt.gpg — расшифровал.
- gpg --sign --detach-sign file.tar.gz — оторванная подпись для дистрибуции.
- git config --global commit.gpgsign true — все коммиты подписываются автоматически.
Управление ключами
Главный ключ хранится в сейфе/на флешке в шкафу, повседневно используются подключи (signing, encryption, authentication). Master key revocation certificate печатается на бумаге и кладётся в надёжное место — единственный способ отозвать утерянный ключ. Срок действия подключей — год-два, продлевается одной командой.
YubiKey / SmartCard
Серьёзный сценарий: приватные подключи переносятся на аппаратный токен (YubiKey 5, Nitrokey 3), на диске остаются только заглушки. Подпись и расшифровка требуют физического тача по кнопке. Утечка с компьютера — невозможна по дизайну.
Web of Trust vs TOFU
Старая модель — подписи друзей друзей с key-signing party. Современная — TOFU (trust on first use) плюс верификация через несколько каналов (signing key опубликован на сайте проекта, в Mastodon, в Git-репе). Keyservers (sks-keyservers, hagrid/keys.openpgp.org) — для распространения публичных ключей.
Боли
UX. CLI у GnuPG — это музей плохих решений 90-х. Сообщения об ошибках криптические, флаги многословные, документация по-немецки точная, но недружелюбная. Поэтому существуют обёртки: Kleopatra (GUI, кроссплатформа), GPG Suite (macOS), Gpg4win-пакет (Win), seahorse (GNOME).
Альтернативы
age (Filippo Valsorda) — современная альтернатива для шифрования файлов, без web of trust, без подписей, простой формат. Signify / minisign — для подписей релизов, проще чем GPG. Sequoia-PGP — переписанная на Rust реализация OpenPGP, цель — заменить GnuPG долгосрочно.
Кому
Всем, кто работает с публичными ключами в любом виде: разработчикам (подписи коммитов и тегов), мейнтейнерам пакетов, журналистам и активистам (SecureDrop), системным админам (шифрование бэкапов).
⬇ Скачать с официального сайта| Название | GnuPG |
| Категория | Безопасность |
| Лицензия | GPL |
| Официальный сайт | https://www.gnupg.org/download/ |
| Цена | 0 ₽ — программа бесплатная |
| Языки | Русский, английский и десятки других (зависит от сборки) |
