La surface d'attaque de GnuPG reste faible, c'est l'environnement d'appel (Enigmail + Thunderbird) qui réduit le niveau de sécurité. De manière analogue, la librairie OpenPGP.js peut être parfaitement codée, lorsqu'on l'utilise dans un navigateur, on augmente significativement la surface d'attaque.
# Surface d'attaque OpenPGP.js & GnuPG
Posté par Anonyme . En réponse à la dépêche GnuPG, OpenPGP.js & cie : quoi de neuf ?. Évalué à 9.
J'ai rédigé le morceau sur la surface d'attaque, et j'aimerais apporter une nuance / digression.
En tant que programme compilé, GnuPG a bien une surface d'attaque réduite comparé à OpenPGP.js. En revanche, si l'on utilise GnuPG à travers le plugin enigmail et donc thunderbird, alors on augmente significativement la surface d'attaque, en atteste un récent audit de sécurité: https://posteo.de/en/blog/security-warning-for-thunderbird-users-and-enigmail-users-vulnerabilities-threaten-confidentiality-of-communication
La surface d'attaque de GnuPG reste faible, c'est l'environnement d'appel (Enigmail + Thunderbird) qui réduit le niveau de sécurité. De manière analogue, la librairie OpenPGP.js peut être parfaitement codée, lorsqu'on l'utilise dans un navigateur, on augmente significativement la surface d'attaque.
My 2 cents.