SeaFile propose un service similaire avec des différences qui ne me semblent pas négligeables. On peut installer SeaFile sur son propre serveur ou on peut utiliser SeaCloud, le cloud proposé par la société Seafile et qui utilise le logiciel SeaFile.
Je vais commencer par SeaCloud :
Après avoir testé et analysé (avec un simple Firefox) les requêtes, il apparaît clairement que SeaCloud ne fait pas du chiffrement côté client ce qui va à l'encontre de ce qui est décrit dans la documentation de SeaFile. Je trouve cela extrêmement malhonnête de ne pas prévenir clairement l'utilisateur que le niveau de sécurité de SeaCloud est largement inférieur à celui de SeaFile ou du moins à celui que SeaFile prétend avoir car je n'ai pas testé SeaFile en l'installant sur un serveur.
The server sends back the encrypted data, then the browser decrypts them with JavaScript on the client side;
The browser encrypts the data with JavaScript on the client side then sends encrpted data to the server. The server just store the encrypted result directly.
In both cases, your password won't be transferred to the server side.
Dans l'application, au moment d'accéder à une partie chiffrée, on a le message :
This library is encrypted. Please input the password if you want to browse it online. And the password will be kept on the server for only 1 hour.
Je ne sais pas ce qu'il en est de SeaFile, si on l'installe sur un serveur ou si un autre prestataire le propose, mais SeaCloud n'a pas le niveau de sécurité que nous souhaitons proposer car il ne chiffre pas les données sur l'ordinateur de l'utilisateur.
Venons en à SeaFile. L'outil est bien fait et peut correspondre à certains usages, mais il n'est pas équivalent à ce que nous proposons :
Les fichiers ne sont pas chiffrés par défaut : il faut volontairement créer une "library" (ou "bibliothèque" : une collection de documents et répertoires) chiffrée. Dans le système que je propose tout est chiffré est c'est important car c'est une protection additionnelle pour les données sensibles : elles n'attirent pas plus l'attention que des données sans importance.
Si on chiffre une "bibliothèque", on peut la partager, mais on ne peut pas partager un seul fichier ou répertoire à l'intérieur ce cette "bibliothèque". Donc on ne peut pas compenser le #1 en mettant tous ses fichiers dans une "bibliothèque" chiffrée sans renoncer à la possibilité de partager ses fichiers.
Lorsque l'on partage une "bibliothèque" avec une autre personne utilisatrice de SeaCloud, il faut lui communiquer le mot de passe de celle-ci manuellement. La probabilité que cet échange de mot de passe se fasse par un canal peu ou pas sécurisé me semble malheureusement assez grande.
D'un certain côté cela peut-être vu comme un avantage : il faut plus de mots de passe pour accéder à une donnée partagée. Mais c'est à mon avis une erreur : si 23 personnes partagent avec moi des "bibliothèques" chiffrées, je dois retenir 24 mots de passe (23 + celui d'authentification à mon compte), donc je vais.... les écrire sur un bout de papier ou demander à ces 23 personnes d'arrêter de chiffrer leurs données. La sécurité résiste très mal face à l'expérience utilisateur.
SeaFile peut être tout à fait satisfaisant pour de l'archivage, pour une utilisation sans chiffrement ou pour partager le même contenu chiffré avec toujours les mêmes personnes.
Nous proposons un système dans lequel toutes les données sont chiffrées par défaut et où il facile de partager un seul fichier avec une autre personne, sans dévoiler ses autres données et sans définir de mots de passe additionnels.
[^] # Re: et Seafile
Posté par lupolibero . En réponse à la dépêche Service de stockage en ligne libre et respectueux de la vie privée en financement participatif. Évalué à 10.
SeaFile propose un service similaire avec des différences qui ne me semblent pas négligeables. On peut installer SeaFile sur son propre serveur ou on peut utiliser SeaCloud, le cloud proposé par la société Seafile et qui utilise le logiciel SeaFile.
Je vais commencer par SeaCloud :
Après avoir testé et analysé (avec un simple Firefox) les requêtes, il apparaît clairement que SeaCloud ne fait pas du chiffrement côté client ce qui va à l'encontre de ce qui est décrit dans la documentation de SeaFile. Je trouve cela extrêmement malhonnête de ne pas prévenir clairement l'utilisateur que le niveau de sécurité de SeaCloud est largement inférieur à celui de SeaFile ou du moins à celui que SeaFile prétend avoir car je n'ai pas testé SeaFile en l'installant sur un serveur.
Extrait du wiki (https://seacloud.cc/group/3/wiki/faq-for-security-features/) :
Dans l'application, au moment d'accéder à une partie chiffrée, on a le message :
Je ne sais pas ce qu'il en est de SeaFile, si on l'installe sur un serveur ou si un autre prestataire le propose, mais SeaCloud n'a pas le niveau de sécurité que nous souhaitons proposer car il ne chiffre pas les données sur l'ordinateur de l'utilisateur.
Venons en à SeaFile. L'outil est bien fait et peut correspondre à certains usages, mais il n'est pas équivalent à ce que nous proposons :
Les fichiers ne sont pas chiffrés par défaut : il faut volontairement créer une "library" (ou "bibliothèque" : une collection de documents et répertoires) chiffrée. Dans le système que je propose tout est chiffré est c'est important car c'est une protection additionnelle pour les données sensibles : elles n'attirent pas plus l'attention que des données sans importance.
Si on chiffre une "bibliothèque", on peut la partager, mais on ne peut pas partager un seul fichier ou répertoire à l'intérieur ce cette "bibliothèque". Donc on ne peut pas compenser le #1 en mettant tous ses fichiers dans une "bibliothèque" chiffrée sans renoncer à la possibilité de partager ses fichiers.
Lorsque l'on partage une "bibliothèque" avec une autre personne utilisatrice de SeaCloud, il faut lui communiquer le mot de passe de celle-ci manuellement. La probabilité que cet échange de mot de passe se fasse par un canal peu ou pas sécurisé me semble malheureusement assez grande.
D'un certain côté cela peut-être vu comme un avantage : il faut plus de mots de passe pour accéder à une donnée partagée. Mais c'est à mon avis une erreur : si 23 personnes partagent avec moi des "bibliothèques" chiffrées, je dois retenir 24 mots de passe (23 + celui d'authentification à mon compte), donc je vais.... les écrire sur un bout de papier ou demander à ces 23 personnes d'arrêter de chiffrer leurs données. La sécurité résiste très mal face à l'expérience utilisateur.
SeaFile peut être tout à fait satisfaisant pour de l'archivage, pour une utilisation sans chiffrement ou pour partager le même contenu chiffré avec toujours les mêmes personnes.
Nous proposons un système dans lequel toutes les données sont chiffrées par défaut et où il facile de partager un seul fichier avec une autre personne, sans dévoiler ses autres données et sans définir de mots de passe additionnels.