• # FUD

    Posté par . En réponse au journal Vulnérabilité dans PGP et S/MIME, veuillez patienter, plus d'informations suivront. Évalué à 10. Dernière modification le 14 mai 2018 à 17:28.

    Arrêtez de relayer ce FUD, bon sang...

    on ne connait ni la faille, ni ses effets, pas grand-chose en fait

    Si. On connaît tout, le papier est publié. Et il n’y a rien. Si la vulnérabilité de S/MIME semble avérée, celle d’OpenPGP est du pur FUD.

    Plus précisément, l’attaque est réelle, mais elle est déjà complètement mitigée par le système MDC et par le fait que GnuPG renvoie délibérément une erreur lorsqu’on lui demande de déchiffrer un message non-protégé par un MDC.

    Donc, si vous n’utilisez pas des versions complètement obsolètes et plus supportées des plugins OpenPGP (genre la version 2007 de GpgOL, le plugin pour Outlook), et si dans le cas spécifique de Thunderbird/Enigmail vos correspondants n’utilisent pas d’algorithmes de chiffrement pré-RFC 4880, vous êtes tranquilles. (Et si vous voulez être encore plus rassurés, désactivez simplement l’affichage automatiquement des mails au format HTML, nul besoin de désactivez complètement OpenPGP comme l’EFF le recommande complètement stupidement...)

    Ah, et en aucun cas la « faille » ne permet « d’accéder aux anciens e-mails chiffrés ».

    la EFF et le chercheur à l'origine du tweet conseillent de déactiver les modules d'encodage/décodage dans les clients e-mails.

    Ils recommandent spécifiquement de « désactiver ou désinstaller » PGP, alors même que c’est S/MIME et non OpenPGP qui est réellement affecté par cette attaque. Tirez-en les conclusions que vous voulez. Moi je commence sérieusement à penser que quelqu’un a un agenda caché derrière cette annonce sensationnaliste.