• [^] # Re: Question bête

    Posté par (site web personnel) . En réponse au journal Belgian Electronic Card. Évalué à 3.

    Pour bien comprendre ce qui se passe et donc pouvoir décider si on a confiance ou pas, il peut être utile (et même indispensable à mon avis) de lire la politique de certification de cette Autorité de certification. En fait plus précisément c'est la "Déclaration des pratiques de certification" qui nous intéresse.

    Pour ceux qui voudrait tout lire, la version en français est ici : http://repository.eid.belgium.be/downloads/citizen/fr/CPS_CitizenCA.pdf

    Et justement dans la partie 4.4 (Acceptation du certificat) il est précisé :

    Une fois fabriquée, la carte d’identité électronique possède un statut ‘non activé’. La LRA active la
    carte d’identité électronique en présence du citoyen en mettant à jour son statut dans la base de
    données d’identité du RA. Le citoyen et la LRA ont tous deux besoin des données d'activation de
    la carte qui doit être fournie par l'initialisateur de cartes par un moyen sécurisé. La carte ne peut
    être activée qu'au moyen des données d'activation combinées de la LRA et du citoyen.

    Donc il semble les clés ne sont générées que sous le contrôle du citoyen. Mais je me demande comment ça se passe exactement en pratique.