En ce moment, il me semble que le HTTPS soit de plus en plus utilisé. Certes ça n'est pas parfait (autorités de certifications, etc.), mais ça augmente le niveau globale de sécurité.
Et ça fonctionne, car c'est transparent pour l'utilisateur dans la plupart des cas.
Oui, alors attention car en effet HTTPS est l'exemple que donne souvent les gens pour montrer que le chiffrement pour tous et sans apprentissage est possible.
Mais ce n'est pas tout à fait la même chose, car HTTPS nécessite aussi un échange de clé, sauf qu'il est transparent à l'utilisateur pour la simple raison qu'il se produit au moment de l'échange. Quelque chose qui n'est pas adapté au mail.
(A et B représentent des adresses mails et des comptes associés)
- A génère un couple de clé, dit à B qu'il souhaite une connexion chiffrée en joignant sa clé publique
- B génère un couple de clé, et envoie à A sa clé publique
- A envoie à B le message chiffré
- B peut déchiffrer le message de A, et lui envoyer une réponse chiffrée
(sans compter les attaques MITM)
En sachant qu'un mail peut mettre du temps à arriver ce n'est pas réaliste, mais cela fonctionnerait dans d'autres protocoles comme XMPP, c'est même le principe d'OTR.
Donc tout cela fonctionne très bien pour des échanges en temps réel, mais pas pour du mail par exemple.
S/MIME je ne connais pas trop, mais on ne peut pas critiquer les faiblesses des autorités de certifications et proposer S/MIME comme solution de chiffrement.
[^] # Re: autre exemple
Posté par Julien.D . En réponse au journal Voilà comment inciter 25% des internautes à chiffrer leurs mails. Évalué à 3.
Oui, alors attention car en effet HTTPS est l'exemple que donne souvent les gens pour montrer que le chiffrement pour tous et sans apprentissage est possible.
Mais ce n'est pas tout à fait la même chose, car HTTPS nécessite aussi un échange de clé, sauf qu'il est transparent à l'utilisateur pour la simple raison qu'il se produit au moment de l'échange. Quelque chose qui n'est pas adapté au mail.
(A et B représentent des adresses mails et des comptes associés)
- A génère un couple de clé, dit à B qu'il souhaite une connexion chiffrée en joignant sa clé publique
- B génère un couple de clé, et envoie à A sa clé publique
- A envoie à B le message chiffré
- B peut déchiffrer le message de A, et lui envoyer une réponse chiffrée
(sans compter les attaques MITM)
En sachant qu'un mail peut mettre du temps à arriver ce n'est pas réaliste, mais cela fonctionnerait dans d'autres protocoles comme XMPP, c'est même le principe d'OTR.
Donc tout cela fonctionne très bien pour des échanges en temps réel, mais pas pour du mail par exemple.
S/MIME je ne connais pas trop, mais on ne peut pas critiquer les faiblesses des autorités de certifications et proposer S/MIME comme solution de chiffrement.