• [^] # Re: FUD

    Posté par . En réponse au journal Vulnérabilité dans PGP et S/MIME, veuillez patienter, plus d'informations suivront. Évalué à 10.

    je suis preneur d'explications qui pourraient expliquer une telle recommandation.

    Moi aussi. Cette recommandation est totalement injustifiée par l’attaque rapportée.

    D’où mon hypothèse personnelle, qui est que OpenPGP fonctionne trop bien aux goûts de certains et qu’il faut dissuader les gens de l’utiliser. Ce n’est pas nouveau : ça fait des années qu’on entend régulièrement des grands noms de la cryptographie critiquer vertement PGP sur des bases particulièrement fragiles, à grand coup de mauvaise foi (Matthew Green, cryptographe à l’université John Hopkins, en avait fourni un bel exemple il y a deux ou trois ans ; de même que Moxie Marlinspike, ce qui n’a sûrement rien à voir avec le fait qu’il promeut son propre système — complètement centralisé — qu’il érige en grand remplaçant de OpenPGP...). « Il est temps d’abandonner PGP » est devenu une rengaine. Qui a un intérêt à ça ?

    je pense à un cas où un attaquant pourrait empêcher le propriétaire d'accéder à ses propres e-mails mais à part ça

    Il n’y a rien dans le papier publié qui suggère une telle attaque.

    L’attaque rapportée permet uniquement à un attaquant qui intercepte un mail en transit de modifier le mail de telle sorte que, une fois le message (modifié) reçu par son destinaire, déchiffré par son implémentation d’OpenPGP ou S/MIME (en supposant l’absence totale de contre-mesure permettant de détecter la modification, ce qui n’est pas le cas pour OpenPGP — mais apparemment c’est hélas le cas pour S/MIME), et son contenu analysé par son client de messagerie, ledit client de messagerie fasse fuiter le contenu du message à une adresse contrôlée par l’attaquant.

    L’attaque est sérieuse dans le cas de S/MIME, oui, mais dans le cas d’OpenPGP ne justifie absolument pas la réaction démesurée et alarmiste de l’EFF (« désactivez OpenPGP ou vous allez tous mourir »).