Effectivement je n'en ai pas parlé mais j'ai pensé aussi à CryptoCat.
Et j'ai également pensé au forward secrecy.
En fait le but a terme est de TOUT chiffré concernant l'utilisateur.
C'est à dire :
* avoir la liste des amis connu avec le fingerprint des clés publiques.
* avoir pour chacun la dernière clé publique utilisée.
* la clé publique des amis connus ne devrait changée et n'être acceptée QUE si la nouvelle est chiffrée avec l'ancienne etc...
* signer et dater les messages envoyé avec sa clé privée.
tout cela chiffré avec sa clé privée et stocké au choix en local sur le navigateur ou à distance sur le serveur.
Pour le "secret" stocker dans le navigateur tu veux dire que ce fichier serait demandé en plus de la passphrase lors de l'ouverture de la session et ne SERAIT PAS stocké en local dans le localstorage ? car sinon on a la clé privée ET le secret au même endroit ce qui revient à n'avoir que la passphrase à trouvée non ?
Effectivement j'ai aussi commencé à faire un chat en WebRTC afin que le serveur ne serve "que" de relais le temps d'établir la connection ;) merci de souligner ce point j'aurai du en parler.
Dans un second temps il faudrait directement étendre cela à tout...
les fichiers à partager via des clés générées et partagées pour l'occasion.
Les pages web via un proxy PGP...
etc...
J'ai pas mal d'idées et de choses à mettre en place, merci pour les remarques constructives ;) ça me pousse à continuer.
[^] # Re: cryptocat ?
Posté par Memiks . En réponse au journal Try To Listen Me, nouveau site Open Source de communication chiffrée. Évalué à 3.
Effectivement je n'en ai pas parlé mais j'ai pensé aussi à CryptoCat.
Et j'ai également pensé au forward secrecy.
En fait le but a terme est de TOUT chiffré concernant l'utilisateur.
C'est à dire :
* avoir la liste des amis connu avec le fingerprint des clés publiques.
* avoir pour chacun la dernière clé publique utilisée.
* la clé publique des amis connus ne devrait changée et n'être acceptée QUE si la nouvelle est chiffrée avec l'ancienne etc...
* signer et dater les messages envoyé avec sa clé privée.
tout cela chiffré avec sa clé privée et stocké au choix en local sur le navigateur ou à distance sur le serveur.
Pour le "secret" stocker dans le navigateur tu veux dire que ce fichier serait demandé en plus de la passphrase lors de l'ouverture de la session et ne SERAIT PAS stocké en local dans le localstorage ? car sinon on a la clé privée ET le secret au même endroit ce qui revient à n'avoir que la passphrase à trouvée non ?
Effectivement j'ai aussi commencé à faire un chat en WebRTC afin que le serveur ne serve "que" de relais le temps d'établir la connection ;) merci de souligner ce point j'aurai du en parler.
Dans un second temps il faudrait directement étendre cela à tout...
les fichiers à partager via des clés générées et partagées pour l'occasion.
Les pages web via un proxy PGP...
etc...
J'ai pas mal d'idées et de choses à mettre en place, merci pour les remarques constructives ;) ça me pousse à continuer.