Knappe Antwort
Es ist in Ordnung, einen Pass-Repo-Github zu setzen.
Ausführliche Antwort
Ihr Pass-Repo ist GPG-verschlüsselt, wobei der von Ihnen ausgewählte private Schlüssel verwendet wird. Daher ist er ebenso kugelsicher wie der von Ihnen ausgewählte Schlüssel. Außerdem wird Ihr privater Schlüssel nicht in Ihrem Pass-Repo gespeichert. Dies bedeutet, dass der private und der öffentliche Speicherort Ihrer verschlüsselten Kennwortdateien nicht das schwache Glied für die Sicherheit Ihres Kennwortmanagers sind. Es ist vielmehr der private Schlüssel, mit dem Sie sie verschlüsselt haben, über den Sie sich Gedanken machen müssen.
Stellen Sie sicher, dass es ein guter Schlüssel ist (wie der, den Sie erwähnt haben), und setzen Sie ihn niemandem aus, da er diesen großen alten Schlüssel nicht knacken muss, um ihn zu verwenden. Sie müssen nur Ihr Passwort verfälschen, und, seien wir ehrlich, es ist wirklich schwierig, sicherzugehen, dass Ihr Passwort gut genug ist, um alle zu stoppen .
Lassen Sie also niemanden Ihren Schlüssel sehen. Wenn Sie Ihren privaten Schlüssel auf jeden Computer verschieben, der Pass verwendet, können Sie einfach Ihr Pass-Repo von Github abrufen und den auf diesen Computern gespeicherten privaten Schlüssel einzeln verwenden. Jetzt bleiben sie alle synchron und sicher.
Zwei weitere zu berücksichtigende Punkte
Der springende Punkt ist, Ihre Passwörter verschlüsselt zu halten. Wenn Sie nicht damit einverstanden sind, dass sie auf github.com sind, dann verlassen Sie sich wirklich auf ihren privaten Standort und nicht auf ihren verschlüsselten Status. Wenn dies der Fall ist, warum sollten sie dann überhaupt verschlüsselt werden? Sie könnten einfach dieselben Flatfiles verwenden, die Pass verwendet, und sich nicht darum kümmern, sie zu verschlüsseln. Das wäre ziemlich praktisch!
Bedenken Sie auch, dass die einfachere Verwendung Ihres Passwort-Managers weniger dazu führt, dass Sie es untergraben möchten / müssen. Jedes Mal, wenn Sie Pass's Job dafür erledigen müssen (z. B. das Zurücksetzen eines Passworts für ein Konto, weil das nette sichere Passwort auf einem anderen Computer generiert wurde und Sie noch nicht manuell synchronisiert haben, aber jetzt sofort einsteigen müssen), haben Sie es wird die Sicherheit verringern, die es bietet.