• [^] # Re: protonmail

    Posté par . En réponse au journal Un client mail, automatisé GPG. Évalué à 6.

    Je lis souvent cette affirmation, et j'estime au contraire que Gmail est un des hébergeurs mail les plus sécurisé. Penser faire le poids en hébergeant ses mails sur son propre serveur me semble catastrophique, et les solutions libres ne sont pas la question.

    Le but de Gmail est d'utiliser les données de ses utilisateurs pour vendre de la publicité, et a tout intérêt à protéger au mieux ces données (qui ne sont d'ailleurs pas revendues à des tiers). Ce n'est pas un hasard si Google a des équipes de sécurité excellentes, et a été une des premières boîtes à proposer des bug bounties sur ses services en ligne. Par ailleurs, on a pu voir la réactivité des équipes de Google pour chiffrer le trafic entre ses data-centers lorsqu'il est devenu public que la NSA avaient accès à ces données.

    Là où le bas blesse, ce sont les réquisitions judiciaires. Gmail respectera la loi, et fournira les mails d'un utilisateur pour n'importe quelle demande suffisament justifiée.

    Je parle de Gmail en particulier, car la plupart des services de messageries ne sont clairement pas à ce niveau. Tu évoques par exemple Yahoo qui a mis plusieurs jours à patcher la vulnérabilité Heartbleed, entraînant la fuite aléatoire de milliers de login/password d'utilisateurs.

    Enfin, héberger ses mails sur un serveur me semble partir d'une bonne intention mais se révèle désastreux du point de vue de la sécurité à long terme. Appliquer les correctifs de sécurité à temps prends du temps, beaucoup de temps ; et sécuriser une machine nécessite des compétentences que tout le monde n'a pas. Il est souvent tentant d'héberger d'autres services sur la même machine, qui augmentent la surface d'attaque. Qu'est-ce qui garantit que l'hébergeur n'est pas compromis ? Que les OS fournis par ce même hébergeur ne sont pas compromis ? Que des administrateurs ont accès au machine par des options d'administration matérielles ?