• [^] # Re: Distribution des clefs

    Posté par . En réponse au journal Voilà comment inciter 25% des internautes à chiffrer leurs mails. Évalué à 2.

    Je pense que la protection de la clé privée pose plus de problèmes que la clé publique, mais les deux reste sensible mais avec des critères différents.

    Si je devais proposer une solution réalisable à l'heure actuelle, elle ressemblerait à cela :
    Une extension Firefox pré-installée qui permet de se connecter à son compte mail, génère un couple de clé, publie la clé publique sur un serveur de clé et peut chiffrer la clé privée avec un mot de passe.

    Du coté expéditeur, lorsqu'on souhaite envoyer un mail à quelqu'un, on essaye de trouver une clé publique sur les serveurs de clé (pas fiable, car n'importe qui peut poster), mais l'extension proposerait à l'utilisateur d'envoyer un mail automatique pour recevoir la clé publique par mail. Cette partie de vérification de clé publique par envoi et réception de clé peut très bien être automatique.

    Si un attaquant essaye de mettre une mauvaise clé sur les serveurs de clé, cela serait détecté par la vérification par mail.

    En revanche, un fournisseur de compte mail peut très bien se faire passer pour vous sans vérification supplémentaire. Mais on peux très bien imaginer un système de niveau de sécurité :
    0 : Pas de clé publique connue, chiffrement impossible
    1 : Clé publique trouvée sur un serveur de clé, mais pas vérifier par mail
    2 : Clé publique trouvée sur un serveur de clé et vérifier par mail
    3 : Clé publique vérifier par un canal sécurisé
    4 : Clé publique vérifier lors d'une rencontre physique

    Ce n'est pas parfait mais il me semble que ça fonctionnerait pas mal, tout en restant accessible à tous