• [^] # Re: À propos de l'expiration des clefs

    Posté par . En réponse au journal De la gestion des clefs OpenPGP. Évalué à 2.

    Après, je vois un autre point utile à avoir une date d'expiration plutôt courte (pour moi, c'est deux mois uniquement sur les sous-clefs), c'est que tu force tes correspondants à synchroniser ta clef publique

    Le problème, c’est que comme tu le dis toi-même tu n’as aucune garantie que le changement de date d’expiration arrive aux utilisateurs de ta clef publique.

    Si Alice repousse la date d’expiration de sa clef tous les deux mois mais que Mallory empêche Bob de mettre à jour sa copie de la clef d’Alice, Bob va se retrouver coincé avec une clef expirée que GnuPG lui interdira formellement d’utiliser.

    Là, deux possibilités :

    a) Soit Bob renonce à envoyer son message à Alice (mieux vaut ne pas communiquer que communiquer sur un canal non-sûr), et dans ce cas Mallory n’a certes pas compromis la confidentialité de leurs communications, mais il les a empêché de communiquer tout court — moi je compte ça comme une attaque.

    b) Soit Bob dit « oh, fuck it, j’envoie en clair », et en voulant à tout prix exiger une communication sécurisée, on obtient exactement le contraire.