C'est aussi pour ça qu'on peut passer par une autorité de confiance.
Tu auras un certificat niveau 3 (la chambre de commerce en délivre http://www.chambersign.fr, mais également d'autres entités). Ça passe par une vérification physique de l'identité. C'est un certificat x509 si je ne m'abuse.
Après je ne suis pas super spécialiste, mais j'imagine que si ton certificat DKIM est signé par ton certificat de niveau III ça fait une bonne chaîne de confiance. Pareil pour la signature d’une clé GPG avec le certificat x509 (le problème par contre c'est que sortant du mode de fonctionnement de OpenPGP, il faut faire les vérifications à la main).
Je pense aussi que plus ta chaîne est courte plus c'est facile d'assurer sa validité.
Dernier point, si tu veux aller plus loin, ton message pourrait inclure une chaîne issu d'un serveur d'horodatage (en gros un timestamp et la signature par ce serveur). J'avoue ne pas savoir qui fournit ce service (il y a des serveurs open-source, mais le problème ici c'est d'avoir un tiers neutre qui te rend ce service).
Je suis pas sûr à 100% de ce que j'avance mais c'est une piste.
[^] # Re: Éléments de réponse
Posté par Alex G. . En réponse au journal authentification et certification de contenu de courriel ?. Évalué à 1.
C'est aussi pour ça qu'on peut passer par une autorité de confiance.
Tu auras un certificat niveau 3 (la chambre de commerce en délivre http://www.chambersign.fr, mais également d'autres entités). Ça passe par une vérification physique de l'identité. C'est un certificat x509 si je ne m'abuse.
Après je ne suis pas super spécialiste, mais j'imagine que si ton certificat DKIM est signé par ton certificat de niveau III ça fait une bonne chaîne de confiance. Pareil pour la signature d’une clé GPG avec le certificat x509 (le problème par contre c'est que sortant du mode de fonctionnement de OpenPGP, il faut faire les vérifications à la main).
Je pense aussi que plus ta chaîne est courte plus c'est facile d'assurer sa validité.
Dernier point, si tu veux aller plus loin, ton message pourrait inclure une chaîne issu d'un serveur d'horodatage (en gros un timestamp et la signature par ce serveur). J'avoue ne pas savoir qui fournit ce service (il y a des serveurs open-source, mais le problème ici c'est d'avoir un tiers neutre qui te rend ce service).
Je suis pas sûr à 100% de ce que j'avance mais c'est une piste.