Je me demande juste s'il est possible de faire fonctionner Scute avec Evolution pour profiter de s/mime?
Pour faire court : oui en théorie, non en pratique pour l’instant.
Pour faire moins court :
Scute est un module PKCS #11 qui devrait normalement fonctionner avec n’importe quelle application capable d’utiliser dynamiquement un tel module (donc, ce n’est même pas limité aux applications utilisant NSS).
Le fait que ton certificat apparaisse dans Evolution confirme que cela devrait fonctionner.
Toutefois, avec la version actuelle de Scute (1.4.0), cela ne peut pas fonctionner, ni avec Evolution, ni avec Thunderbird, pour la même raison qui fait que l’authentification TLS avec Firefox ne fonctionne qu’avec TLS <= 1.1 et pas avec TLS 1.2 : parce que Scute n’accepte pour l’instant que des message digest de 36 octets (correspondant à la concaténation d’un condensé SHA-1 et d’un condensé MD5). Or aussi bien S/MIME que TLS 1.2 utilisent comme message digest une structure constituée d’un OID identifiant l’algorithme de condensation utilisé (généralement SHA-1 ou, de plus en plus, SHA-256) suivi du condensat lui-même. Scute ne reconnaît pas ces structures et est donc incapable de les faire signer par la carte.
Il y a une bonne et une mauvaise nouvelle : la bonne, c’est que comme mentionné dans la dépêche, des patches existent ; la mauvaise, c’est qu’il faut patcher pour que ça marche.
Comme je ne suis pas sûr d’avoir été assez clair dans la dépêche, je re-précise ici :
dans tous les cas, pour utiliser TLS 1.2 ou S/MIME, il faut appliquer à Scute 1.4.0 le patch de Werner Koch du 12 septembre 2014 ;
avec GnuPG 2.0.26, il faut aussi appliquer à GnuPG lui-même ce patch, qui autorise l’utilisation d’algorithmes autres que SHA-1 (c’est en fait un simple backport d’un commit de GnuPG 2.1) ;
avec GnuPG 2.1, pas la peine de toucher à GnuPG mais il faut appliquer à Scute un second patch de mon cru en plus de celui de Werner (ce patch corrige un bug insidieux à cause duquel Scute n’échoue à signer que de temps en temps et non systématiquement).
Avec GnuPG 2.1.1, Scute 1.4.0 et les deux patches mentionnés appliqués, « chez moi ça marcheTM » — aussi bien TLS 1.2 avec Firefox que S/MIME avec Thunderbird. Je soupçonne que cela devrait aussi fonctionner avec Evolution.
[^] # Re: Et Evolution ?
Posté par gouttegd . En réponse à la dépêche "OpenPGP card", une application cryptographique pour carte à puce. Évalué à 5.
Pour faire court : oui en théorie, non en pratique pour l’instant.
Pour faire moins court :
Scute est un module PKCS #11 qui devrait normalement fonctionner avec n’importe quelle application capable d’utiliser dynamiquement un tel module (donc, ce n’est même pas limité aux applications utilisant NSS).
Le fait que ton certificat apparaisse dans Evolution confirme que cela devrait fonctionner.
Toutefois, avec la version actuelle de Scute (1.4.0), cela ne peut pas fonctionner, ni avec Evolution, ni avec Thunderbird, pour la même raison qui fait que l’authentification TLS avec Firefox ne fonctionne qu’avec TLS <= 1.1 et pas avec TLS 1.2 : parce que Scute n’accepte pour l’instant que des message digest de 36 octets (correspondant à la concaténation d’un condensé SHA-1 et d’un condensé MD5). Or aussi bien S/MIME que TLS 1.2 utilisent comme message digest une structure constituée d’un OID identifiant l’algorithme de condensation utilisé (généralement SHA-1 ou, de plus en plus, SHA-256) suivi du condensat lui-même. Scute ne reconnaît pas ces structures et est donc incapable de les faire signer par la carte.
Il y a une bonne et une mauvaise nouvelle : la bonne, c’est que comme mentionné dans la dépêche, des patches existent ; la mauvaise, c’est qu’il faut patcher pour que ça marche.
Comme je ne suis pas sûr d’avoir été assez clair dans la dépêche, je re-précise ici :
dans tous les cas, pour utiliser TLS 1.2 ou S/MIME, il faut appliquer à Scute 1.4.0 le patch de Werner Koch du 12 septembre 2014 ;
avec GnuPG 2.0.26, il faut aussi appliquer à GnuPG lui-même ce patch, qui autorise l’utilisation d’algorithmes autres que SHA-1 (c’est en fait un simple backport d’un commit de GnuPG 2.1) ;
avec GnuPG 2.1, pas la peine de toucher à GnuPG mais il faut appliquer à Scute un second patch de mon cru en plus de celui de Werner (ce patch corrige un bug insidieux à cause duquel Scute n’échoue à signer que de temps en temps et non systématiquement).
Avec GnuPG 2.1.1, Scute 1.4.0 et les deux patches mentionnés appliqués, « chez moi ça marcheTM » — aussi bien TLS 1.2 avec Firefox que S/MIME avec Thunderbird. Je soupçonne que cela devrait aussi fonctionner avec Evolution.