• [^] # Re: combat d'arrière garde

    Posté par . En réponse au journal Coup de gueule : il devrait être obligatoire d'avoir une boîte aux lettres. Évalué à 2.

    J'ai étais voir le lien, mais j'y pige que de chiques.

    Welcome to the real world (le legalese, c'est pas toujours évident à comprendre) ! Cela dit, à ma connaissance, ca n'a jamais été testé juridiquement, je veux dire en vrai, au pénal (puisque les gens ne contestent pas avoir envoyé les mails, alors...)

    Qu'un logiciel passe une certification, c'est cool. Mais c'est surtout au signataire de vérifié qu'il marche correctement. Je ne sais pas vous, mais quand j'ai signé les papiers de ma baraque, j'ai testé le stylo sur une feuille avant et je n'étais pas le seul.

    Ben c'est un peu aux deux en fait : à charge à l'émetteur d'être à peu près sûr qu'il n'a pas mis en route une machine à signer en blanc (c'est à dire que ce qu'il pense signer est bien ce qu'il signe) et au récepteur que ça ne dit pas oui à tout. C'est super chaud à faire proprement.

    Il est hors de question que j'utilise une clé dont je n'ai pu garantir la confidentialité.

    Peut-être, toujours est-il que sauf erreur de ma part (par exemple un truc qui aurait été abrogé ou remplacé) la lettre de la réglementation est comme ça. Par ailleurs, je ne suis pas sûr que l'obligation de remise des clefs de chiffrement à un tiers de confiance ait été abrogée, donc il possible que tu sois réglementairement obligé aussi de fournir tes clefs secrètes autogénérées pour quelque service que ce soit qui fait de la confidentialité (yay!).

    Et si on s'aperçoit qu'aucun matériel dédié ne signe correctement ? Si je suis le receveur de la signature, qu'est ce qui me garanti que la signature sort de ce bidule ? On en revient donc au premier point.

    Ben si, la qualif du machin en question. Cela dit si par garantie, tu entends "preuve mathématique", t'es marron.

    L'idée de la carte à puce est de rendre le truc super pénible à cracker en faisant quelques opérations dans la carte, reposant entre autres sur des éléments propres à la carte, protégées par un pin code, d'empêcher le vol de la clef privée, et, corollaire, d'être raisonnablement sûr que c'est la personne présumée qui signe (principe d'authentification forte : carte - qqch que j'ai - plus pin code - qqch que je connais - ).
    C'est vrai, ça ne protège pas contre les keyloggers, sauf avec quelques raffinements qu'on ne trouve pas dans les systèmes grand public.