• # Pas sécurisé et ne le sera jamais

    Posté par . En réponse à la dépêche Campagne de financement participatif pour ProtonMail. Évalué à 10.

    Un système hébergé à distance, même avec du chiffrement dans le navigateur, ne peut pas être sécurisé. Il est possible que le site donne du JavaScript malicieux parce qu'on l'a forcé, ou piraté. Même si on a confiance dans le site, le MITM est possible (le système SSL demandant de faire confiance à trop d'intermédiaires).

    Encore une absurdité du "tout web" quand on a déjà des solutions qui marchent vraiment en dehors du navigateur.

    Tout d'abord, les serveurs de ProtonMail sont localisés en Suisse et dépendent donc de la législation suisse qui est l'une des plus protectrices au monde concernant les données personnelles (d'après les développeurs).

    C'est particulièrement naïf. Par exemple le secret bancaire n'existe plus pour les américains en Suisse.

    ProtonMail n'enregistre aucun log. Il ne sauvegarde aucune métadonnées, que ce soit les adresses IP à partir desquelles l'utilisateur se connecte, ou bien le temps durant lequel un compte est consulté.

    Jolie promesse mais aucun moyen de le vérifier.

    On dirait que les donateurs n'ont jamais entendu parler de Hushmail...