• [^] # Re: on pourrait en savoir plus ?

    Posté par . En réponse au journal [PGP] Des failles de sécurité sous le sapin pour Thunderbird et Enigmail !. Évalué à 3.

    Vu que Thunderbird utilise le même système d'extension que Firefox (avant la 57), il est soumis aux mêmes problèmes. C'est-à-dire qu'elles peuvent plus ou moins tout faire. Il ne doit donc pas être difficile de faire une extension qui va chercher la clef sur le disque (pour 99,42% des gens, c'est au même endroit) et lance une popup pour demander le mot de passe (en la faisant ressembler à pinentry). Le seul truc qui me semble bizarre, c'est que ce n'est pas une découverte, et c'est bien pour ça que Firefox a cassé les extensions (en plus des performances).

    D’autre part et surtout, si l’attaquant peut accéder à l’ensemble de votre système de fichiers, pourquoi chercherait-il vos clefs OpenPGP alors qu’il peut déjà récupérer tous les documents qu’il veut, à la source, en clair ?

    Sauf que les mails restent chiffré, là, ils pourraient déchiffrer les mails.

    « Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche