密钥管理与恢复:丢失私钥会怎样?密钥托管与合规如何考量?

1 密钥管理与恢复:丢失私钥会怎样?密钥托管与合规如何考量?
私钥即身份

S/MIME/PGP 的私钥用于解密别人发给你的密文、以及证明你的签名。私钥一旦丢失且未备份,你将无法再读取此前收到的加密邮件,且无法继续签名。

密钥托管(Key Escrow)

企业常把员工私钥(或恢复密钥)集中托管在受控环境中,以便在员工离职、密钥丢失时解密历史邮件或满足合规调证要求。托管须严格访问控制,避免成为新的泄露点。

撤销与轮换

私钥疑似泄露时应立即撤销对应证书(S/MIME 走 CA 的 CRL/OCSP;OpenPGP 发布撤销证书),并重新签发。归档的旧密文仍可能受旧密钥泄露影响,因此高敏感数据应配合访问控制与留存策略。

参考:RFC 8551;X.509 撤销(CRL/OCSP);密钥管理实践