Il y a quelques difficultés, la principale et non la moindre étant conceptuelle: c'est difficile confier le chiffrement/déchiffrement à une librarie JS, car cette dernière sera chargée à la volée par ton navigateur sans possibilité de vérifier qu'elle n'a pas été compromise. Sans parler de la possibilité d'attaque depuis un autre code javascript malicieux par exemple, et tout ce qu'on connait en gestion de risque web.
Côté pratique, il faut bien un moyen de faire passer non seulement le contenu chiffré en AES mais également la clé de déchiffrement, ce qui suppose un canal sécure. Si ce dernier existe, le plus simple est d'envoyer le contenu sensible directement à travers lui. S'il pré-existe la connexion sécure, c'est possible de faire un one-time-pad. S'il n'existe pas ni avant ni au moment où la communication sécure doit être établie, c'est généralement là qu'intervient la crypto asymétrique: les clés asymétrique chiffrent la clé AES, et le message envoyé (pour faire simple) est "clé AES chiffré"+"contenu chiffré avec AES".
C'est très simplifié, hein, c'est rapide, je file faire autre chose... :)
# Quelques difficultés...
Posté par aurel (site web personnel, Mastodon) . En réponse au message Envoyer du courriel chiffré avec déchiffrement avec des outils webs. Évalué à 3.
Il y a quelques difficultés, la principale et non la moindre étant conceptuelle: c'est difficile confier le chiffrement/déchiffrement à une librarie JS, car cette dernière sera chargée à la volée par ton navigateur sans possibilité de vérifier qu'elle n'a pas été compromise. Sans parler de la possibilité d'attaque depuis un autre code javascript malicieux par exemple, et tout ce qu'on connait en gestion de risque web.
Côté pratique, il faut bien un moyen de faire passer non seulement le contenu chiffré en AES mais également la clé de déchiffrement, ce qui suppose un canal sécure. Si ce dernier existe, le plus simple est d'envoyer le contenu sensible directement à travers lui. S'il pré-existe la connexion sécure, c'est possible de faire un one-time-pad. S'il n'existe pas ni avant ni au moment où la communication sécure doit être établie, c'est généralement là qu'intervient la crypto asymétrique: les clés asymétrique chiffrent la clé AES, et le message envoyé (pour faire simple) est "clé AES chiffré"+"contenu chiffré avec AES".
C'est très simplifié, hein, c'est rapide, je file faire autre chose... :)