• [^] # Re: Au secours !!!

    Posté par . En réponse au journal git-webui : une interface web pour vos repos git. Évalué à 8. Dernière modification le 23 septembre 2014 à 15:49.

    J’aime comment tu balaies d’un revers de main la difficulté de faire correctement de la distribution de clé. Si le canal avec le dev est pas sécurisé, comment peut-il te communiquer de manière sécurisée :
    - l’identité de ce tiers ?
    - sa propre identité ? (non parce que si en tant qu’attaquant j’ai juste à dire « je m’appelle moonz et je suis l’auteur de git-webui » pour te convaincre de télécharger ma version vérolée de git-webui...)

    Il te faut un tiers connu avant l’échange. Tu peux m’en donner un là maintenant qui soit :
    - suffisamment connu pour avoir confiance dans son intégrité (pas dguihal.ru ou moonz.ro quoi...)
    - ait des procédures suffisamment sûres pour que je ne puisse pas m’inscrire avant alberthier et me prétendre comme étant lui
    ?

    (on pourrait appeler ça « PKI », l’utiliser pour sécuriser des transactions HTTP qu’on renommerait pour le coup « HTTPs »... mais je m’égare)

    Et de fait on s’éloigne du sujet, qui est: en quoi un "curl ... | bash" est significativement pire que le cas médian/moyen (qui ne choque personne) qui n’est pas un machin signé avec une clé publique communiquée off-channel mais un simple tar.gz avec au mieux une somme de contrôle (sur le même canal de distribution) ? Et de toute façon, pourquoi diable aurais-tu plus confiance en un git-webui correctement signé d’un git-webui non signé vu qu’à priori tu ne connais de toute façon son auteur ni d’eve ni d’adam ?