• [^] # Re: Pas obsolete du tout

    Posté par . En réponse au journal cas d'utilisation de GPG. Évalué à 2.

    J'utilise xmpp+otr, mon disque est chiffré avec Luks, mais tout ca n'a rien à voir avec gpg que j'utilise aussi pour échanger des mails.

    Le forward secrecy c'est bien, mais pas quand on veut pouvoir acceder à ses mails dans plusieurs années. Et d'ailleurs ton "conteneur chiffré" il n'est pas forward secret non plus. Pour les méta-données, OTR ne les protège pas plus que gpg, et le conteneur chiffré ca n'est pas un moyen de communication donc je vois pas ce que les metadonnées viennent faire la. Si tu décides d'envoyer un conteneur chiffré par mail les metadonnées sont autant la qu'avec gpg.

    Pour une organisation (entreprise, association, etc.), il y a aussi une autre solution : utiliser un serveur email de confiance. En effet, si mon serveur est sous contrôle, et qu'il est correctement sécurisé (TLS, etc.), il me semble que le secret de la correspondance est bien assuré, d'un point de vue de l'organisation.

    Ca n'est pas la meme chose. Un serveur de confiance ca implique d'avoir confiance dans l'admin du serveur et les gens du datacenter dans lequel se trouve le serveur. Et puis un serveur online 24h/24 ca se pirate. Une clef gpg ca peut se mettre sur une yubikey.

    Par comparaison, chiffres-tu le contenu de ton courrier postal ? C'est une situation similaire.

    Non c'est pas similaire. Pour chiffrer un mail j'ai juste à appuyer sur une touche. Pour le courrier postal je ne connais pas de standard de chiffrement rapide à utiliser et accepté par des gens avec qui je communique.