ton projet est une bonne initiative même si je pense que la création d'un nouveau canal de discussion (il y en a tellement) pose problème. À l'heure actuelle et à ma connaissance, seul TextSecure (https://whispersystems.org/) permet une discussion asynchrone, chffrée, avec garantie de PFS. WhatsApp a déclaré qu'ils s'en étaient inspirés, mais sérieusement, quel utilisateur de WhatsApp croit au respect de sa vie privée?
Je ne suis pas utilisateur de messagerie instantanée, car soit les garanties en termes de sécurité sont absentes, soit (comme pour XMPP), cela demande aux deux parties d'être connectées. Et cela est un souci. Je n'utilise pas non plus TextSecure car, pour l'instant, il repose encore sur le framework GCM de Google pour le Push de messages. En attendant l'implem à base de Websockets, je n'utilise rien d'autre.
Reste donc les bons vieux mails, que j'utilise de façon non chiffrée car de toute façon, presque aucun de mes contacts ne connait tout cela. Mais je pense qu'à terme, un chiffrement massif des mails (il faudrait convaincre les gros providers de s'y mettre, et là c'est dur) serait une bonne chose. Reste le souci de gestion des clés. Autant pour la privée, je pense qu'il est possible de faire un truc bien, facilement déployable sur plusieurs devices, autant vérifier sa clé publique avec un autre canal de communication que celui qu'on utilise me semble lourd. Trop de gens accepteront la clé qu'ils voient sans réfléchir, ouvrant la porte à un MITM massif sur ces échanges.
D'où ma question, connaissez vous des recherches ou des papiers parlant du problème de la distribution des clés publiques via un annuaire (comme une sorte de DNS de la crypto), de façon sécurisée? De sorte que si l'annuaire tombe entre les mains du vilain, les utilisateurs le voit. Et le tout, sans contrainte de connexion des deux parties simultanément (Diffie-Hellman).
# Annuaire clés publiques
Posté par Pierrick Bouvier . En réponse au journal Try To Listen Me, nouveau site Open Source de communication chiffrée. Évalué à 3.
Bonjour,
ton projet est une bonne initiative même si je pense que la création d'un nouveau canal de discussion (il y en a tellement) pose problème. À l'heure actuelle et à ma connaissance, seul TextSecure (https://whispersystems.org/) permet une discussion asynchrone, chffrée, avec garantie de PFS. WhatsApp a déclaré qu'ils s'en étaient inspirés, mais sérieusement, quel utilisateur de WhatsApp croit au respect de sa vie privée?
Je ne suis pas utilisateur de messagerie instantanée, car soit les garanties en termes de sécurité sont absentes, soit (comme pour XMPP), cela demande aux deux parties d'être connectées. Et cela est un souci. Je n'utilise pas non plus TextSecure car, pour l'instant, il repose encore sur le framework GCM de Google pour le Push de messages. En attendant l'implem à base de Websockets, je n'utilise rien d'autre.
Reste donc les bons vieux mails, que j'utilise de façon non chiffrée car de toute façon, presque aucun de mes contacts ne connait tout cela. Mais je pense qu'à terme, un chiffrement massif des mails (il faudrait convaincre les gros providers de s'y mettre, et là c'est dur) serait une bonne chose. Reste le souci de gestion des clés. Autant pour la privée, je pense qu'il est possible de faire un truc bien, facilement déployable sur plusieurs devices, autant vérifier sa clé publique avec un autre canal de communication que celui qu'on utilise me semble lourd. Trop de gens accepteront la clé qu'ils voient sans réfléchir, ouvrant la porte à un MITM massif sur ces échanges.
D'où ma question, connaissez vous des recherches ou des papiers parlant du problème de la distribution des clés publiques via un annuaire (comme une sorte de DNS de la crypto), de façon sécurisée? De sorte que si l'annuaire tombe entre les mains du vilain, les utilisateurs le voit. Et le tout, sans contrainte de connexion des deux parties simultanément (Diffie-Hellman).