• [^] # Re: Confier sa clé privée à des logiciels

    Posté par . En réponse au journal De la gestion des clefs OpenPGP. Évalué à 4.

    ou est-ce que GnuPG refile à Enigmail ma clé privée pour que celui-ci chiffre/signe?

    Surtout pas. En fait, même gpg (le binaire principal de GnuPG) ne voit jamais la clef privée. Le seul composant de GnuPG qui manipule les clefs privées est l’agent GnuPG (gpg-agent).

    Dans le cas d’Enigmail, il se passe à peu près ça :

    1 Enigmail invoque gpg en lui donnant le message à déchiffrer ;
    2 gpg extrait du message la clef de session chiffrée et l’envoie à l’agent GnuPG ;
    3 l’agent demande à l’utilisateur sa phrase de passe (via un programme de la famille pinentry) (si elle n’était pas déjà en cache) ;
    4 l’agent lit la clef privée chiffrée depuis le disque dur, la déchiffre à l’aide de la phrase de passe, et l’utilise immédiatement pour déchiffrer la clef de session ;
    5 l’agent renvoie la clef de session déchiffrée à gpg, qui s’en sert pour déchiffrer le corps du message ;
    6 gpg renvoie le message déchiffré à Enigmail.

    Du coup, il «suffit» d'avoir confiance en GnuPG pour conserver ma clé privée à l'abri?

    En GnuPG et dans le système sur lequel il tourne. Si ce dernier est compromis, GnuPG seul ne sauvera pas la mise.