Tiens, ça faisait longtemps que je n’avais pas chipoté.
Notez que de la même façon, la signature ne pourra être vérifiée que si la clé est encore valable. Si elle est révoquée, on peut encore vérifier la signature mais rien nous dit si le message a été modifié depuis.
Ça dépend de ce que dit le certificat de révocation.
S’il comprend une « raison de révocation » (RFC 4880, §5.2.3.23) et que celle-ci indique que la clef a simplement été remplacée ou retirée du service, les signatures antérieures à la date de révocation sont toujours valables.
Si la clef a été révoquée parce qu’elle a été compromise, ou si le certificat de révocation ne fournit pas de raison (et donc qu’on ne peut exclure que la raison soit par crainte que la clef ait été compromise), alors en effet toutes les signatures émises par cette clef sont suspectes (même celles antérieures à la date de révocation).
[^] # Re: Totalement impossible
Posté par gouttegd . En réponse au journal authentification et certification de contenu de courriel ?. Évalué à 2.
Tiens, ça faisait longtemps que je n’avais pas chipoté.
Ça dépend de ce que dit le certificat de révocation.
S’il comprend une « raison de révocation » (RFC 4880, §5.2.3.23) et que celle-ci indique que la clef a simplement été remplacée ou retirée du service, les signatures antérieures à la date de révocation sont toujours valables.
Si la clef a été révoquée parce qu’elle a été compromise, ou si le certificat de révocation ne fournit pas de raison (et donc qu’on ne peut exclure que la raison soit par crainte que la clef ait été compromise), alors en effet toutes les signatures émises par cette clef sont suspectes (même celles antérieures à la date de révocation).