Un virus peut aussi:
- se substituer a l'interface logicielle (driver, etc.) entre toi et le hard qui remplace gpg et crypter avec une autre clef;
- se substituer a l'interface logicielle (driver, etc.) entre toi et le hard qui remplace gpg et te faire croire qu'un message est authentique alors qu'il ne l'est pas;
- utiliser le hard pour signer des documents a ta place (au besoin apres avoir recuperer ta passphrase aussi facilement (ou aussi difficilement) qu'avec gpg);
- etc.
Toute solution hard est de plus sensible a une attaque physique (quelqu'un qui a acces a la machine peut substituer un disque, une carte, une puce, voire la machine dans son entier si c'est le seul moyen), avec les memes resultats: te leurrer sur la clef que tu utilise, mentir sur l'authenticite, signer a ta place, etc.
Ce qu'on enfoui en hard est un peu plus sercurise mais ca ne devient pas une panacee. C'est un fantasme!
Ou alors il faut "signer" toute la machine y compris le soft, c'est l'optique TCPA, pour en faire un truc sur lequel on ne peut rien changer, et dans ce cas autant prendre une machine de cryptage hard dediee, c'est pas nouveau, ca existe depuis longtemps, meme avant l'ordinateur.
[^] # Re: Virus ?
Posté par barbie_g . En réponse à la dépêche IBM présente TCPA "tel qu'il aurait dû être". Évalué à 1.
Un virus peut aussi:
- se substituer a l'interface logicielle (driver, etc.) entre toi et le hard qui remplace gpg et crypter avec une autre clef;
- se substituer a l'interface logicielle (driver, etc.) entre toi et le hard qui remplace gpg et te faire croire qu'un message est authentique alors qu'il ne l'est pas;
- utiliser le hard pour signer des documents a ta place (au besoin apres avoir recuperer ta passphrase aussi facilement (ou aussi difficilement) qu'avec gpg);
- etc.
Toute solution hard est de plus sensible a une attaque physique (quelqu'un qui a acces a la machine peut substituer un disque, une carte, une puce, voire la machine dans son entier si c'est le seul moyen), avec les memes resultats: te leurrer sur la clef que tu utilise, mentir sur l'authenticite, signer a ta place, etc.
Ce qu'on enfoui en hard est un peu plus sercurise mais ca ne devient pas une panacee. C'est un fantasme!
Ou alors il faut "signer" toute la machine y compris le soft, c'est l'optique TCPA, pour en faire un truc sur lequel on ne peut rien changer, et dans ce cas autant prendre une machine de cryptage hard dediee, c'est pas nouveau, ca existe depuis longtemps, meme avant l'ordinateur.